Уразливість Stored XSS в Ultimate Addons для WPBakery Page Builder
Виявлено Stored XSS у плагіні Ultimate Addons для WPBakery Page Builder. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.95%
- Активно використовується
- немає в KEV
- Продукт
- ultimate addons for wpbakery page builder
Що відомо
Плагін Ultimate Addons для WPBakery Page Builder у WordPress має уразливість типу Stored Cross-Site Scripting через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді ultimate_info_banner. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики компрометації контенту та потенційних атак на користувачів. Своєчасне виявлення та усунення цієї уразливості є критичним для збереження цілісності вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ultimate Addons для WPBakery Page Builder від розробника Brainstormforce та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Також варто розглянути впровадження додаткових заходів безпеки, таких як веб-фаєрволи.