Уразливість збереженого XSS у WPBakery Page Builder (CVE-2024-5265)

Виявлено уразливість збереженого XSS у WPBakery Visual Composer для WordPress. Рекомендується оновити плагін та обмежити права користувачів.
CVE-2024-5265CVSS 6.4CMS

Уразливість збереженого XSS у WPBakery Page Builder (CVE-2024-5265)

Виявлено уразливість збереженого XSS у WPBakery Visual Composer для WordPress. Рекомендується оновити плагін та обмежити права користувачів.

CVSS
6.4 MEDIUM
EPSS
22.72%
Активно використовується
немає в KEV
Продукт
wpbakery page builder clipboard

Що відомо

Плагін WPBakery Visual Composer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут link у шорткоді vc_single_image у версіях до 7.6 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress із встановленим WPBakery повинні розглядати цю загрозу як середнього рівня, що потребує оперативного реагування для захисту користувачів і репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPBakery Visual Composer і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове обмеження використання шорткоду vc_single_image. Загалом, слід зменшити експозицію вразливих компонентів і підвищити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки