Уразливість Beaver Builder у WordPress: збережений XSS

Плагін Beaver Builder для WordPress уразливий до Stored XSS через недостатню санітизацію JavaScript. Оновіть плагін для захисту сайту.
CVE-2024-11832CVSS 6.4CMS

Уразливість Beaver Builder у WordPress: збережений XSS

Плагін Beaver Builder для WordPress уразливий до Stored XSS через недостатню санітизацію JavaScript. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
14.7%
Активно використовується
немає в KEV
Продукт
beaver builder

Що відомо

Плагін Beaver Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування користувацького JavaScript у рядках. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, особливо для сайтів з багатьма редакторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Beaver Builder від розробника fastlinemedia та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності, а також зменшіть експозицію сайту. Впровадьте додаткові заходи фільтрації введення та виходу для користувацького JavaScript.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки