Уразливість Stored XSS у плагіні Simple Pricing Tables для WPBakery Page Builder

Stored XSS у плагіні Simple Pricing Tables дозволяє впроваджувати скрипти через шорткод 'wdo_simple_pricing_table_free'. Перевірте оновлення та обмежте доступ.
CVE-2024-13582CVSS 6.4Web

Уразливість Stored XSS у плагіні Simple Pricing Tables для WPBakery Page Builder

Stored XSS у плагіні Simple Pricing Tables дозволяє впроваджувати скрипти через шорткод 'wdo_simple_pricing_table_free'. Перевірте оновлення та обмежте доступ.

CVSS
6.4 MEDIUM
EPSS
14.85%
Активно використовується
немає в KEV
Продукт
pricing tables

Що відомо

Плагін Simple Pricing Tables для WPBakery Page Builder має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'wdo_simple_pricing_table_free'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів і ІТ-оператори повинні врахувати ризики компрометації даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлень немає, слід обмежити права користувачів, провести аудит введених даних, посилити моніторинг логів на ознаки атак і розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки