Уразливість збереженого XSS у плагіні Page Builder: Pagelayer для WordPress
Виявлено уразливість збереженого XSS у плагіні Pagelayer для WordPress до версії 1.7.8. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.98%
- Активно використовується
- немає в KEV
- Продукт
- pagelayer
Що відомо
Плагін Page Builder: Pagelayer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування даних у мета-полях pagelayer_header_code, pagelayer_body_open_code та pagelayer_footer_code у версіях до 1.7.8 включно. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам із рівнем контриб’ютора та вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризики компрометації вебресурсу та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Pagelayer і застосувати останні патчі від розробника. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також зменшити експозицію сайту. Важливо контролювати введення даних у відповідних мета-полях і застосовувати додаткові засоби фільтрації та екранування.