Уразливість у FunnelKit Funnel Builder Pro дозволяє зберігання XSS-скриптів

Stored XSS у плагіні FunnelKit Funnel Builder Pro дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-1056CVSS 6.4CMS

Уразливість у FunnelKit Funnel Builder Pro дозволяє зберігання XSS-скриптів

Stored XSS у плагіні FunnelKit Funnel Builder Pro дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
16.18%
Активно використовується
немає в KEV
Продукт
funnel builder

Що відомо

Плагін FunnelKit Funnel Builder Pro для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію allow_iframe_tag_in_post, що дозволяє авторизованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти у сторінки.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що відкриває можливості для крадіжки сесій, фішингу або інших атак. Це підвищує ризики компрометації даних та зниження довіри до вебресурсу. Власникам сайтів на WordPress з цим плагіном слід оцінити потенційний вплив на безпеку та репутацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FunnelKit Funnel Builder Pro і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб’ютора, переглянути журнали безпеки на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо також інформувати команду безпеки та планувати пріоритетне усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки