Уразливість Stored XSS у плагіні Bold Page Builder для WordPress
Stored XSS у плагіні Bold Page Builder (до версії 4.8.8) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 40.89%
- Активно використовується
- немає в KEV
- Продукт
- bold page builder
Що відомо
Плагін Bold Page Builder для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування HTML-тегів у версіях до 4.8.8 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на відвідувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію сайту. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.