Уразливість Colibri Page Builder: збережений XSS через параметр alt зображення

Colibri Page Builder для WordPress має уразливість збереженого XSS через параметр alt зображення. Рекомендується оновлення та обмеження доступу.
CVE-2024-3338CVSS 4.4Web

Уразливість Colibri Page Builder: збережений XSS через параметр alt зображення

Colibri Page Builder для WordPress має уразливість збереженого XSS через параметр alt зображення. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
34.74%
Активно використовується
немає в KEV
Продукт
colibri page builder

Що відомо

Плагін Colibri Page Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр alt зображення у версіях до 1.0.262 включно. Авторизовані користувачі з рівнем доступу автора і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з авторським доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Це підвищує ризик компрометації вебсайту та зниження довіри користувачів. Власники інфраструктури повинні врахувати потенційний вплив на безпеку контенту та користувацькі дані.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Colibri Page Builder від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки