Уразливість у конструкторі сторінок wpbakery дозволяє зберігати XSS-атаки
Уразливість збереженого XSS у плагіні wpbakery (до версії 7.5) дозволяє впроваджувати шкідливі скрипти на сайтах WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.35%
- Активно використовується
- немає в KEV
- Продукт
- page builder
Що відомо
Плагін wpbakery для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через атрибут onclick кнопки у версіях до 7.5 включно. Атакувальники з правами не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при відкритті сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного коду у браузерах користувачів, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого ПЗ. Власники сайтів на WordPress із встановленим плагіном wpbakery повинні розглянути ризики для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wpbakery та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.