Уразливість Colibri Page Builder: збережений XSS через шорткоди

Colibri Page Builder для WordPress має уразливість збереженого XSS через шорткоди у версіях до 1.0.276. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-5038CVSS 6.4Web

Уразливість Colibri Page Builder: збережений XSS через шорткоди

Colibri Page Builder для WordPress має уразливість збереженого XSS через шорткоди у версіях до 1.0.276. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
24.57%
Активно використовується
немає в KEV
Продукт
colibri page builder

Що відомо

Плагін Colibri Page Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів у версіях до 1.0.276 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із обліковим записом контриб’ютора або вище впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак на відвідувачів. Власники сайтів на WordPress із встановленим Colibri Page Builder повинні оцінити ризики та вжити заходів для захисту користувачів і збереження цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Colibri Page Builder від розробника та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження використання шорткодів. Загалом, слід регулярно переглядати політику доступу та моніторити безпеку сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки