Уразливість у Bold Page Builder для WordPress дозволяє зберігання XSS

Bold Page Builder до версії 4.8.8 має уразливість Stored XSS, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через URL віджетів.
CVE-2024-3266CVSS 6.4CMS

Уразливість у Bold Page Builder для WordPress дозволяє зберігання XSS

Bold Page Builder до версії 4.8.8 має уразливість Stored XSS, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через URL віджетів.

CVSS
6.4 MEDIUM
EPSS
34.89%
Активно використовується
немає в KEV
Продукт
bold page builder

Що відомо

Плагін Bold Page Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL-атрибутів віджетів у версіях до 4.8.8 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що призведе до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо на сайті є кілька авторів з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Bold Page Builder від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит та моніторинг логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки