Уразливість збереженого XSS у плагіні Page Builder: Pagelayer для WordPress

Виявлено уразливість збереженого XSS у плагіні Pagelayer для WordPress до версії 1.7.8. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-6738CVSS 5.4Web

Уразливість збереженого XSS у плагіні Page Builder: Pagelayer для WordPress

Виявлено уразливість збереженого XSS у плагіні Pagelayer для WordPress до версії 1.7.8. Рекомендується оновлення та обмеження прав користувачів.

CVSS
5.4 MEDIUM
EPSS
34.98%
Активно використовується
немає в KEV
Продукт
pagelayer

Що відомо

Плагін Page Builder: Pagelayer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування даних у мета-полях pagelayer_header_code, pagelayer_body_open_code та pagelayer_footer_code у версіях до 1.7.8 включно. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам із рівнем контриб’ютора та вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризики компрометації вебресурсу та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Pagelayer і застосувати останні патчі від розробника. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також зменшити експозицію сайту. Важливо контролювати введення даних у відповідних мета-полях і застосовувати додаткові засоби фільтрації та екранування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки