Вразливість Beaver Builder у WordPress через збережений XSS

Вразливість Beaver Builder у WordPress дозволяє впроваджувати шкідливі скрипти через аудіо віджет. Рекомендується оновлення плагіна для захисту сайту.
CVE-2024-1074CVSS 6.4Web

Вразливість Beaver Builder у WordPress через збережений XSS

Вразливість Beaver Builder у WordPress дозволяє впроваджувати шкідливі скрипти через аудіо віджет. Рекомендується оновлення плагіна для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
41.74%
Активно використовується
немає в KEV
Продукт
beaver builder

Що відомо

Плагін Beaver Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'link_url' аудіо віджету у версіях до 2.7.4.2 включно. Аутентифіковані користувачі з правами не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо у середовищах з багатьма редакторами контенту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Beaver Builder від виробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введення контенту, а також моніторити журнали подій на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки