Уразливість Stored XSS в Ultimate Addons для WPBakery Page Builder
Виявлено уразливість Stored XSS у плагіні Ultimate Addons для WPBakery Page Builder, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.68%
- Активно використовується
- немає в KEV
- Продукт
- ultimate addons for wpbakery page builder
Що відомо
Плагін Ultimate Addons для WPBakery Page Builder у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді ultimate_pricing. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. Власникам сайтів слід оцінити ризики, особливо якщо плагін використовується на ресурсах з багатьма користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від Brainstormforce та застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також мінімізувати можливість введення шкідливого коду через шорткод ultimate_pricing.