Вразливість збереженого XSS у Visual Composer Website Builder

Вразливість Stored XSS у Visual Composer Website Builder дозволяє впроваджувати шкідливі скрипти через користувацькі поля. Рекомендується оновити плагін.
CVE-2023-6880CVSS 6.4CMS

Вразливість збереженого XSS у Visual Composer Website Builder

Вразливість Stored XSS у Visual Composer Website Builder дозволяє впроваджувати шкідливі скрипти через користувацькі поля. Рекомендується оновити плагін.

CVSS
6.4 MEDIUM
EPSS
34.12%
Активно використовується
немає в KEV
Продукт
visual composer website builder

Що відомо

Плагін Visual Composer Website Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування користувацьких полів у версіях до 45.6.0 включно. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Для власників сайтів на WordPress, які використовують цей плагін, це підвищує ризик компрометації даних та зниження довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки