Уразливість збереженого XSS у WPBakery Page Builder
Виявлено уразливість Stored XSS у WPBakery Page Builder для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметр 'link'. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.96%
- Активно використовується
- немає в KEV
- Продукт
- wpbakery page builder
Що відомо
Плагін WPBakery Visual Composer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'link' у версіях до 7.7 включно. Атакуючі з правами автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора або вищими впроваджувати шкідливий код на сайти, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Власники сайтів на WordPress, які використовують WPBakery Page Builder, повинні враховувати ризики компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPBakery Page Builder та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію сайту. Також варто впровадити додаткові заходи безпеки для захисту від XSS-атак.