Уразливість у Bold Page Builder для WordPress дозволяє зберігання XSS
Bold Page Builder до версії 4.8.8 має уразливість Stored XSS, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через URL віджетів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.89%
- Активно використовується
- немає в KEV
- Продукт
- bold page builder
Що відомо
Плагін Bold Page Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL-атрибутів віджетів у версіях до 4.8.8 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що призведе до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо на сайті є кілька авторів з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Bold Page Builder від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит та моніторинг логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризику.