Уразливість збереженого XSS у WPBakery Page Builder (CVE-2024-5265)
Виявлено уразливість збереженого XSS у WPBakery Visual Composer для WordPress. Рекомендується оновити плагін та обмежити права користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.72%
- Активно використовується
- немає в KEV
- Продукт
- wpbakery page builder clipboard
Що відомо
Плагін WPBakery Visual Composer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут link у шорткоді vc_single_image у версіях до 7.6 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress із встановленим WPBakery повинні розглядати цю загрозу як середнього рівня, що потребує оперативного реагування для захисту користувачів і репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPBakery Visual Composer і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове обмеження використання шорткоду vc_single_image. Загалом, слід зменшити експозицію вразливих компонентів і підвищити контроль доступу.