Уразливість Stored XSS у плагіні Bold Page Builder для WordPress
Виявлено Stored XSS у плагіні Bold Page Builder до версії 4.8.0. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.91%
- Активно використовується
- немає в KEV
- Продукт
- bold page builder
Що відомо
Плагін Bold Page Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL кнопок у версіях до 4.8.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує безпеці користувачів і цілісності вебресурсу. Це може вплинути на довіру клієнтів і призвести до компрометації облікових записів або викрадення даних. Власникам інфраструктури слід враховувати ризики, пов’язані з впровадженням коду від користувачів із достатніми правами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.