Уразливість у плагіні Page Builder: Pagelayer для WordPress дозволяє вставляти шкідливий JavaScript

Плагін pagelayer до 1.8.0 дозволяє адміністраторам вставляти шкідливий JavaScript, що створює ризики безпеки для WordPress-сайтів.
CVE-2023-5124CVSS 4.8CMS

Уразливість у плагіні Page Builder: Pagelayer для WordPress дозволяє вставляти шкідливий JavaScript

Плагін pagelayer до 1.8.0 дозволяє адміністраторам вставляти шкідливий JavaScript, що створює ризики безпеки для WordPress-сайтів.

CVSS
4.8 MEDIUM
EPSS
30.24%
Активно використовується
немає в KEV
Продукт
pagelayer

Що відомо

Плагін Page Builder: Pagelayer для WordPress версій до 1.8.0 не блокує адміністраторам можливість вставляти шкідливий JavaScript у заголовок або футер поста, навіть якщо unfiltered_html заборонено, що особливо актуально для мультисайтових конфігурацій WordPress.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з правами адміністратора впроваджувати шкідливий код, що загрожує безпеці сайту та даних користувачів. Власники інфраструктури повинні враховувати ризики компрометації контенту та потенційного впливу на репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін pagelayer до версії 1.8.0 або новішої, перевірити права доступу адміністраторів, обмежити можливість вставки коду у заголовки та футери, а також переглянути журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки