Уразливість збереженого XSS у плагіні wpbakery для WordPress

Виявлено Stored XSS у плагіні wpbakery WordPress до версії 7.5. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2024-1840CVSS 6.4CMS

Уразливість збереженого XSS у плагіні wpbakery для WordPress

Виявлено Stored XSS у плагіні wpbakery WordPress до версії 7.5. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
24.35%
Активно використовується
немає в KEV
Продукт
page builder

Що відомо

Плагін wpbakery для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут Post Author тегу у версіях до 7.5 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Власникам сайтів на WordPress з плагіном wpbakery слід врахувати ризики для безпеки користувачів і репутації ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wpbakery та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності, а також зменшити публічний доступ до редагування контенту. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки