Уразливість Stored XSS у PowerPack Lite для Beaver Builder

Виявлено Stored XSS у PowerPack Lite для Beaver Builder (CVE-2024-2289). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-2289CVSS 6.4CMS

Уразливість Stored XSS у PowerPack Lite для Beaver Builder

Виявлено Stored XSS у PowerPack Lite для Beaver Builder (CVE-2024-2289). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
26.47%
Активно використовується
немає в KEV
Продукт
powerpack for beaver builder

Що відомо

Плагін PowerPack Lite для Beaver Builder у WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію посилань у кількох елементах у версіях до 1.3.0 включно. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Власники сайтів на WordPress із встановленим PowerPack Lite повинні оцінити ризики та вжити заходів для захисту своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника ideabox та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації уразливості та зменшити експозицію сайту. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки