Luka XSS w wtyczce Livemesh Addons for Beaver Builder dla WordPress

Podatność XSS w wtyczce Livemesh Addons for Beaver Builder umożliwia ataki przez AJAX. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-3897CVSS 6.4Web

Luka XSS w wtyczce Livemesh Addons for Beaver Builder dla WordPress

Podatność XSS w wtyczce Livemesh Addons for Beaver Builder umożliwia ataki przez AJAX. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Livemesh Addons for Beaver Builder do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez akcję AJAX `labb_admin_ajax` w wersjach do 3.9.2 włącznie. Luka wynika z braku odpowiednich kontroli uprawnień i niewystarczającej sanitacji danych wejściowych, co pozwala atakującym na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z poziomem dostępu co najmniej Subskrybenta mogą zmieniać ustawienia wtyczki i wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania strony ustawień przez administratorów lub przy odwiedzinach frontendu przez użytkowników. Może to prowadzić do przejęcia kontroli nad witryną, kradzieży danych lub dalszych ataków na użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeglądnąć uprawnienia użytkowników. Priorytetem jest szybkie załatanie luki lub zastosowanie środków ograniczających ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS