Вразливість збереженого XSS у Visual Composer Website Builder
Вразливість Stored XSS у Visual Composer Website Builder дозволяє впроваджувати шкідливі скрипти через користувацькі поля. Рекомендується оновити плагін.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.12%
- Активно використовується
- немає в KEV
- Продукт
- visual composer website builder
Що відомо
Плагін Visual Composer Website Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування користувацьких полів у версіях до 45.6.0 включно. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Для власників сайтів на WordPress, які використовують цей плагін, це підвищує ризик компрометації даних та зниження довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.