Уразливість Stored XSS у плагіні Colibri Page Builder для WordPress
Colibri Page Builder має Stored XSS у версіях до 1.0.263. Оновіть плагін для захисту від атак з впровадженням скриптів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.63%
- Активно використовується
- немає в KEV
- Продукт
- colibri page builder
Що відомо
Плагін Colibri Page Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'colibri_post_title'. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації сайту та негативно впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Colibri Page Builder до останньої версії, якщо доступна, що усуває цю уразливість. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки експлуатації, а також переглянути налаштування безпеки для зменшення ризиків.