Уразливість Stored XSS в Ultimate Addons для WPBakery Page Builder
Виявлено Stored XSS у плагіні Ultimate Addons для WPBakery Page Builder. Оновіть плагін і обмежте права користувачів для захисту сайту WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.95%
- Активно використовується
- немає в KEV
- Продукт
- ultimate addons for wpbakery page builder
Що відомо
Плагін Ultimate Addons для WPBakery Page Builder у WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode ultimate_info_table у версіях до 3.19.20 включно. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і репутаційними втратами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна Ultimate Addons для WPBakery і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення уразливого shortcode. Загалом, слід дотримуватися рекомендацій вендора та посилити моніторинг безпеки.