Уразливість Beaver Builder у WordPress: збережений XSS
Плагін Beaver Builder для WordPress уразливий до Stored XSS через недостатню санітизацію JavaScript. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.7%
- Активно використовується
- немає в KEV
- Продукт
- beaver builder
Що відомо
Плагін Beaver Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування користувацького JavaScript у рядках. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, особливо для сайтів з багатьма редакторами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Beaver Builder від розробника fastlinemedia та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності, а також зменшіть експозицію сайту. Впровадьте додаткові заходи фільтрації введення та виходу для користувацького JavaScript.