Вразливість Beaver Builder у WordPress через збережений XSS
Вразливість Beaver Builder у WordPress дозволяє впроваджувати шкідливі скрипти через аудіо віджет. Рекомендується оновлення плагіна для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.74%
- Активно використовується
- немає в KEV
- Продукт
- beaver builder
Що відомо
Плагін Beaver Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'link_url' аудіо віджету у версіях до 2.7.4.2 включно. Аутентифіковані користувачі з правами не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо у середовищах з багатьма редакторами контенту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Beaver Builder від виробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введення контенту, а також моніторити журнали подій на предмет підозрілої активності.