Уразливість збереженого XSS у WPBakery Page Builder

Виявлено уразливість Stored XSS у WPBakery Page Builder для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметр 'link'. Рекомендується оновлення та обмеження прав.
CVE-2024-5708CVSS 6.4CMS

Уразливість збереженого XSS у WPBakery Page Builder

Виявлено уразливість Stored XSS у WPBakery Page Builder для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметр 'link'. Рекомендується оновлення та обмеження прав.

CVSS
6.4 MEDIUM
EPSS
17.96%
Активно використовується
немає в KEV
Продукт
wpbakery page builder

Що відомо

Плагін WPBakery Visual Composer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'link' у версіях до 7.7 включно. Атакуючі з правами автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вищими впроваджувати шкідливий код на сайти, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Власники сайтів на WordPress, які використовують WPBakery Page Builder, повинні враховувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPBakery Page Builder та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію сайту. Також варто впровадити додаткові заходи безпеки для захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки