Уразливість Stored XSS у плагіні Bold Page Builder для WordPress
Stored XSS у плагіні Bold Page Builder (до версії 5.0.2) дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.68%
- Активно використовується
- немає в KEV
- Продукт
- bold page builder
Що відомо
Плагін Bold Page Builder для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування в атрибутах шорткоду bt_bb_button у версіях до 5.0.2 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Власники сайтів і ІТ-оператори повинні врахувати ризики компрометації даних та репутації, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також зменшити потенційний вплив шляхом контролю введення і виходу даних на сайті.