Уразливість Beaver Builder у WordPress: збережений XSS через параметр URL зображення
Beaver Builder для WordPress має уразливість збереженого XSS через параметр URL зображення. Рекомендується оновити плагін та обмежити права користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.19%
- Активно використовується
- немає в KEV
- Продукт
- beaver builder
Що відомо
Плагін Beaver Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра URL зображення у версіях до 2.7.4.2 включно. Атакувальники з правами автора або вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайтах, що використовують Beaver Builder, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів і оператори ІТ-інфраструктури повинні врахувати ризики для безпеки та репутації своїх ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Beaver Builder від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також зменшити експозицію вразливих сторінок. Важливо також впровадити додаткові заходи безпеки, такі як WAF.