Уразливість у конструкторі сторінок wpbakery дозволяє зберігати XSS-атаки

Уразливість збереженого XSS у плагіні wpbakery (до версії 7.5) дозволяє впроваджувати шкідливі скрипти на сайтах WordPress.
CVE-2024-1805CVSS 6.4CMS

Уразливість у конструкторі сторінок wpbakery дозволяє зберігати XSS-атаки

Уразливість збереженого XSS у плагіні wpbakery (до версії 7.5) дозволяє впроваджувати шкідливі скрипти на сайтах WordPress.

CVSS
6.4 MEDIUM
EPSS
24.35%
Активно використовується
немає в KEV
Продукт
page builder

Що відомо

Плагін wpbakery для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через атрибут onclick кнопки у версіях до 7.5 включно. Атакувальники з правами не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при відкритті сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду у браузерах користувачів, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого ПЗ. Власники сайтів на WordPress із встановленим плагіном wpbakery повинні розглянути ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wpbakery та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки