Уразливість Stored XSS в Ultimate Addons for Beaver Builder (до версії 1.5.7)

Виявлено Stored XSS у плагіні Ultimate Addons for Beaver Builder для WordPress. Оновіть плагін для захисту від атак через Image Separator widget.
CVE-2024-2144CVSS 6.4Web

Уразливість Stored XSS в Ultimate Addons for Beaver Builder (до версії 1.5.7)

Виявлено Stored XSS у плагіні Ultimate Addons for Beaver Builder для WordPress. Оновіть плагін для захисту від атак через Image Separator widget.

CVSS
6.4 MEDIUM
EPSS
35.47%
Активно використовується
немає в KEV
Продукт
ultimate addons for beaver builder

Що відомо

Плагін Ultimate Addons for Beaver Builder – Lite для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Image Separator у версіях до 1.5.7 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що створює ризики компрометації сесій, викрадення даних або фішингових атак. Власники сайтів і ІТ-оператори повинні враховувати потенційний вплив на безпеку користувачів і репутацію ресурсу, особливо якщо доступ до редагування мають кілька користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ultimate Addons for Beaver Builder до останньої версії, де уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та застосувати заходи зменшення впливу, такі як додаткове фільтрування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки