Уразливість Beaver Builder Addons у WordPress дозволяє зберігання XSS-атак

Виявлено Stored XSS у Beaver Builder Addons для WordPress до версії 1.3.4. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-2187CVSS 6.4CMS

Уразливість Beaver Builder Addons у WordPress дозволяє зберігання XSS-атак

Виявлено Stored XSS у Beaver Builder Addons для WordPress до версії 1.3.4. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
34.71%
Активно використовується
немає в KEV
Продукт
beaver builder addons

Що відомо

Плагін Beaver Builder Addons від WPZOOM для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Testimonials у версіях до 1.3.4 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Уразливість дозволяє авторизованим користувачам з рівнем контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Beaver Builder Addons від WPZOOM та встановити їх, якщо доступні. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче контриб'ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте вплив шляхом обмеження доступу до віджету Testimonials.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки