CVE-2024-51682: Вразливість Stored XSS у HT Builder для WordPress

Виявлено Stored XSS у HT Builder для WordPress (версії ≤1.3.0). Рекомендується оновлення та посилення захисту для уникнення атак.
CVE-2024-51682CVSS 6.5CMS

CVE-2024-51682: Вразливість Stored XSS у HT Builder для WordPress

Виявлено Stored XSS у HT Builder для WordPress (версії ≤1.3.0). Рекомендується оновлення та посилення захисту для уникнення атак.

CVSS
6.5 MEDIUM
EPSS
14.34%
Активно використовується
немає в KEV
Продукт
ht builder

Що відомо

В HT Builder – конструктор тем для WordPress на базі Elementor виявлено вразливість типу Stored Cross-site Scripting (XSS), що дозволяє зловмисникам впроваджувати шкідливий код. Проблема присутня у версіях до 1.3.0 включно.

Бізнес-вплив

Вразливість Stored XSS може призвести до виконання шкідливого скрипту в браузері користувача, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками на користувачів сайту. Для власників сайтів на WordPress, які використовують HT Builder, це підвищує ризик втрати довіри клієнтів та безпеки даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень від виробника HT Builder і оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій конструктора тем, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи захисту від XSS, наприклад, веб-аплікаційний фаєрвол (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки