Уразливість Brizy – Page Builder для WordPress: збережений XSS через параметр Countdown URL
Brizy Page Builder для WordPress має уразливість Stored XSS через параметр Countdown URL у версіях до 2.4.40. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.85%
- Активно використовується
- немає в KEV
- Продукт
- brizy
Що відомо
Плагін Brizy – Page Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр Countdown URL у версіях до 2.4.40 включно. Уразливість виникає через недостатню санітизацію вхідних даних і екранування вихідних, що дозволяє авторизованим користувачам із правами не нижче контриб’ютора впроваджувати довільні скрипти на сторінках.
Бізнес-вплив
Ця уразливість може бути використана для впровадження шкідливих скриптів, які виконуватимуться при перегляді заражених сторінок, що загрожує компрометацією сесій користувачів, викраденням даних або іншими атаками. Власники сайтів на WordPress із встановленим Brizy повинні враховувати ризики для безпеки контенту та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Brizy і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації, а також зменшити вплив шляхом контролю введення та виходу даних на сайті.