Уразливість збереженого XSS у плагіні wpbakery для WordPress

Виявлено Stored XSS у плагіні wpbakery (до версії 7.5) для WordPress, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти.
CVE-2024-1841CVSS 6.4CMS

Уразливість збереженого XSS у плагіні wpbakery для WordPress

Виявлено Stored XSS у плагіні wpbakery (до версії 7.5) для WordPress, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти.

CVSS
6.4 MEDIUM
EPSS
24.35%
Активно використовується
немає в KEV
Продукт
page builder

Що відомо

Плагін wpbakery для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибуту Post Title у версіях до 7.5 включно. Атакувальники з правами не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації сайту та впливає на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wpbakery і встановити останню версію, яка виправляє цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації та мінімізувати доступ до функцій редагування сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки