Уразливість Stored XSS в Ultimate Addons for Beaver Builder до версії 1.5.7

Виявлено Stored XSS у плагіні Ultimate Addons for Beaver Builder до версії 1.5.7. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-2142CVSS 6.4Web

Уразливість Stored XSS в Ultimate Addons for Beaver Builder до версії 1.5.7

Виявлено Stored XSS у плагіні Ultimate Addons for Beaver Builder до версії 1.5.7. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
35.47%
Активно використовується
немає в KEV
Продукт
ultimate addons for beaver builder

Що відомо

Плагін Ultimate Addons for Beaver Builder – Lite для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Info Table у версіях до 1.5.7 включно. Зловмисники з правами контриб’ютора і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з рівнем доступу контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів повинні оцінити ризики, особливо якщо доступ до редагування контенту мають численні користувачі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Також варто регулярно моніторити безпеку сайту та планувати оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки