Уразливість PowerPack Lite для Beaver Builder: відображений XSS через параметр navigate

Виявлено відображений XSS у плагіні PowerPack Lite для Beaver Builder WordPress через параметр navigate. Рекомендується оновлення та обмеження доступу.
CVE-2024-12239CVSS 6.1Web

Уразливість PowerPack Lite для Beaver Builder: відображений XSS через параметр navigate

Виявлено відображений XSS у плагіні PowerPack Lite для Beaver Builder WordPress через параметр navigate. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
28.82%
Активно використовується
немає в KEV
Продукт
powerpack for beaver builder

Що відомо

Плагін PowerPack Lite для Beaver Builder у WordPress має уразливість відображеного міжсайтового скриптингу (XSS) через параметр navigate у версіях до 1.3.0.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при дії адміністратора, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів адміністраторів сайту, викрадення сесій або виконання небажаних дій від їх імені. Це створює ризики для безпеки веб-ресурсу та довіри користувачів. Власники інфраструктури повинні оцінити потенційний вплив на свої системи та пріоритезувати заходи захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника ideabox та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми валідації вхідних даних і переглянути журнали на предмет підозрілої активності. Важливо також інформувати адміністраторів про ризики кліку на неперевірені посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки