Уразливість Stored XSS у WPBakery Page Builder Addons (CVE-2024-2079)
Уразливість Stored XSS у WPBakery Page Builder Addons дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.35%
- Активно використовується
- немає в KEV
- Продукт
- wpbakery page builder addons
Що відомо
Плагін WPBakery Page Builder Addons від Livemesh для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'per_line_mobile' у версіях до 3.8.1 включно. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або вплинути на користувацький досвід. Для власників сайтів на WordPress це підвищує ризик компрометації даних та репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Пріоритезуйте виправлення для сайтів з великою кількістю користувачів.