Уразливість Stored XSS у плагіні Page Builder: Pagelayer для WordPress

Виявлено Stored XSS у плагіні Page Builder: Pagelayer для WordPress версій до 2.0.0. Рекомендується оновлення до 2.0.1 для захисту сайту.
CVE-2024-13427CVSS 6.4CMS

Уразливість Stored XSS у плагіні Page Builder: Pagelayer для WordPress

Виявлено Stored XSS у плагіні Page Builder: Pagelayer для WordPress версій до 2.0.0. Рекомендується оновлення до 2.0.1 для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
17.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Page Builder: Pagelayer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті кнопки у версіях до 2.0.0 включно через недостатню санітизацію введених даних. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код у веб-сторінки, що створює ризик компрометації користувацьких сесій, викрадення даних або подальших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики та пріоритетність оновлення для захисту від потенційних атак.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Page Builder: Pagelayer до версії 2.0.1 або новішої, де уразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки експлуатації та розглянути тимчасові заходи для зменшення впливу. Регулярно перевіряйте оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки