Уразливість Cross-Site Scripting у плагіні Page Builder: Pagelayer для WordPress

Плагін Page Builder: Pagelayer до 1.8.8 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.
CVE-2024-8426CVSS 4.8CMS

Уразливість Cross-Site Scripting у плагіні Page Builder: Pagelayer для WordPress

Плагін Page Builder: Pagelayer до 1.8.8 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
18.32%
Активно використовується
немає в KEV
Продукт
pagelayer

Що відомо

Плагін Page Builder: Pagelayer для WordPress версій до 1.8.8 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що підвищує ризик компрометації облікових записів адміністратора та порушення цілісності сайту. Власники та оператори інфраструктури повинні врахувати можливі наслідки для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Page Builder: Pagelayer до версії 1.8.8 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративних облікових записів, переглянути журнали на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки