Уразливість Stored XSS у плагіні Bold Page Builder для WordPress

Уразливість Stored XSS у плагіні Bold Page Builder (до версії 4.8.8) дозволяє атакувальникам впроваджувати шкідливі скрипти через shortcode bt_bb_price_list.
CVE-2024-3267CVSS 6.4CMS

Уразливість Stored XSS у плагіні Bold Page Builder для WordPress

Уразливість Stored XSS у плагіні Bold Page Builder (до версії 4.8.8) дозволяє атакувальникам впроваджувати шкідливі скрипти через shortcode bt_bb_price_list.

CVSS
6.4 MEDIUM
EPSS
33.05%
Активно використовується
немає в KEV
Продукт
bold page builder

Що відомо

Плагін Bold Page Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode bt_bb_price_list у версіях до 4.8.8 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Bold Page Builder від розробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглядати логи на предмет підозрілої активності. Також варто розглянути тимчасове відключення shortcode bt_bb_price_list до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки