Уразливість Stored XSS у плагіні Ultimate Addons for Beaver Builder для WordPress

Виявлено Stored XSS у плагіні Ultimate Addons for Beaver Builder для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-2143CVSS 6.4CMS

Уразливість Stored XSS у плагіні Ultimate Addons for Beaver Builder для WordPress

Виявлено Stored XSS у плагіні Ultimate Addons for Beaver Builder для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
26.81%
Активно використовується
немає в KEV
Продукт
ultimate addons for beaver builder

Що відомо

Плагін Ultimate Addons for Beaver Builder – Lite для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Heading у версіях до 1.5.7 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів повинні оцінити ризики, особливо якщо доступ до редагування контенту мають багато користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ultimate Addons for Beaver Builder і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, обмежте права користувачів, які можуть додавати або редагувати віджети, перевірте журнали на ознаки експлуатації та розгляньте тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки