Уразливість збереженого XSS у плагіні wpbakery для WordPress
Виявлено Stored XSS у плагіні wpbakery WordPress до версії 7.5. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.35%
- Активно використовується
- немає в KEV
- Продукт
- page builder
Що відомо
Плагін wpbakery для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут Post Author тегу у версіях до 7.5 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Власникам сайтів на WordPress з плагіном wpbakery слід врахувати ризики для безпеки користувачів і репутації ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wpbakery та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності, а також зменшити публічний доступ до редагування контенту. Важливо також інформувати користувачів про потенційні ризики.