Уразливість Stored XSS у WPBakery Page Builder Addons (CVE-2024-2079)

Уразливість Stored XSS у WPBakery Page Builder Addons дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.
CVE-2024-2079CVSS 6.4CMS

Уразливість Stored XSS у WPBakery Page Builder Addons (CVE-2024-2079)

Уразливість Stored XSS у WPBakery Page Builder Addons дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.

CVSS
6.4 MEDIUM
EPSS
24.35%
Активно використовується
немає в KEV
Продукт
wpbakery page builder addons

Що відомо

Плагін WPBakery Page Builder Addons від Livemesh для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'per_line_mobile' у версіях до 3.8.1 включно. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або вплинути на користувацький досвід. Для власників сайтів на WordPress це підвищує ризик компрометації даних та репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Пріоритезуйте виправлення для сайтів з великою кількістю користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки