Вразливість Stored XSS у Ultimate Addons для WPBakery Page Builder

Вразливість Stored XSS у плагіні Ultimate Addons для WPBakery дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-5253CVSS 6.4CMS

Вразливість Stored XSS у Ultimate Addons для WPBakery Page Builder

Вразливість Stored XSS у плагіні Ultimate Addons для WPBakery дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
21.95%
Активно використовується
немає в KEV
Продукт
ultimate addons for wpbakery page builder

Що відомо

Плагін Ultimate Addons для WPBakery Page Builder у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді ult_team. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє аутентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть вплинути на безпеку користувачів сайту та цілісність контенту. Для власників сайтів на WordPress це підвищує ризик компрометації даних і репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ultimate Addons для WPBakery Page Builder від розробника Brainstormforce та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали безпеки на предмет підозрілої активності та зменшіть експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки