Уразливість Stored XSS у Cards for Beaver Builder для WordPress

Уразливість Stored XSS у плагіні Cards for Beaver Builder дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-5663CVSS 6.4Web

Уразливість Stored XSS у Cards for Beaver Builder для WordPress

Уразливість Stored XSS у плагіні Cards for Beaver Builder дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
25.35%
Активно використовується
немає в KEV
Продукт
cards for beaver builder

Що відомо

Плагін Cards for Beaver Builder для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем даних у віджеті Cards. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані, змінити вміст сторінок або виконувати інші шкідливі дії від імені користувачів. Це створює ризики компрометації вебсайту та довіри користувачів, що особливо критично для бізнесів, які покладаються на безпеку контенту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Cards for Beaver Builder від розробника ultimateaddons та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна або віджета Cards для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки