Вразливість Stored XSS у Beaver Builder для WordPress

Вразливість Cross-site Scripting у Beaver Builder (до версії 2.7.2) може дозволити виконання шкідливих скриптів на сайтах WordPress.
CVE-2023-50889CVSS 6.5CMS

Вразливість Stored XSS у Beaver Builder для WordPress

Вразливість Cross-site Scripting у Beaver Builder (до версії 2.7.2) може дозволити виконання шкідливих скриптів на сайтах WordPress.

CVSS
6.5 MEDIUM
EPSS
24.48%
Активно використовується
немає в KEV
Продукт
beaver builder

Що відомо

Виявлено вразливість типу Cross-site Scripting (Stored XSS) у плагіні Beaver Builder для WordPress, що дозволяє зловмисникам впроваджувати шкідливий код під час генерації веб-сторінок. Проблема стосується версій плагіна до 2.7.2 включно.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що потенційно дозволяє викрадення сесій, перенаправлення на шкідливі ресурси або інші атаки. Власники сайтів на WordPress, які використовують Beaver Builder, повинні розглянути ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Beaver Builder та встановити останню версію, якщо доступна. Якщо оновлення неможливе, слід обмежити введення користувачів, провести аудит логів на предмет підозрілої активності та зменшити публічний доступ до функцій плагіна. Важливо також інформувати команду безпеки та планувати пріоритетні заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки