Уразливість збереженого XSS у плагіні wpbakery для WordPress
Виявлено Stored XSS у плагіні wpbakery (до версії 7.5) для WordPress, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.35%
- Активно використовується
- немає в KEV
- Продукт
- page builder
Що відомо
Плагін wpbakery для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибуту Post Title у версіях до 7.5 включно. Атакувальники з правами не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації сайту та впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wpbakery і встановити останню версію, яка виправляє цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації та мінімізувати доступ до функцій редагування сторінок.