Уразливість збереженого XSS у плагіні wpbakery для WordPress
Виявлено уразливість збереженого XSS у плагіні wpbakery для WordPress, що дозволяє впроваджувати шкідливі скрипти через Custom Heading.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.36%
- Активно використовується
- немає в KEV
- Продукт
- page builder
Що відомо
Плагін wpbakery для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію атрибуту Custom Heading у версіях до 7.5 включно. Атакувальники з правами не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при відкритті сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту, підриваючи довіру користувачів і безпеку вебресурсу. Власники сайтів на WordPress з плагіном wpbakery повинні враховувати ризики компрометації даних та потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wpbakery та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення функції Custom Heading, якщо це можливо.