Уразливість збереженого XSS у плагіні wpbakery для WordPress

Виявлено уразливість збереженого XSS у плагіні wpbakery для WordPress, що дозволяє впроваджувати шкідливі скрипти через Custom Heading.
CVE-2024-1842CVSS 6.4CMS

Уразливість збереженого XSS у плагіні wpbakery для WordPress

Виявлено уразливість збереженого XSS у плагіні wpbakery для WordPress, що дозволяє впроваджувати шкідливі скрипти через Custom Heading.

CVSS
6.4 MEDIUM
EPSS
24.36%
Активно використовується
немає в KEV
Продукт
page builder

Що відомо

Плагін wpbakery для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію атрибуту Custom Heading у версіях до 7.5 включно. Атакувальники з правами не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при відкритті сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту, підриваючи довіру користувачів і безпеку вебресурсу. Власники сайтів на WordPress з плагіном wpbakery повинні враховувати ризики компрометації даних та потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wpbakery та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення функції Custom Heading, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки