Уразливість збереженого XSS у плагіні Post and Page Builder від BoldGrid

Виявлено Stored XSS у плагіні Post and Page Builder BoldGrid для WordPress. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2024-4400CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Post and Page Builder від BoldGrid

Виявлено Stored XSS у плагіні Post and Page Builder BoldGrid для WordPress. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
17.96%
Активно використовується
немає в KEV
Продукт
post and page builder

Що відомо

Плагін Post and Page Builder від BoldGrid для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у версіях до 1.26.4 включно. Атакувальники з правами контриб'ютора і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з обмеженими правами впроваджувати довготривалі шкідливі скрипти, що можуть вплинути на безпеку користувачів сайту та цілісність контенту. Це підвищує ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів. Власникам сайтів слід оцінити ризики та пріоритетність оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від BoldGrid та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит контенту на наявність шкідливих скриптів, посилити моніторинг журналів безпеки та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки