Уразливість у плагіні Page Builder: Pagelayer для WordPress (CVE-2024-8618)

Плагін Pagelayer до версії 1.9.0 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та перевірка безпеки.
CVE-2024-8618CVSS 4.8CMS

Уразливість у плагіні Page Builder: Pagelayer для WordPress (CVE-2024-8618)

Плагін Pagelayer до версії 1.9.0 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та перевірка безпеки.

CVSS
4.8 MEDIUM
EPSS
23.81%
Активно використовується
немає в KEV
Продукт
pagelayer

Що відомо

Плагін Page Builder: Pagelayer для WordPress версій до 1.9.0 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу збережений Cross-Site Scripting (XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку вебресурсу та даних користувачів. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів адміністратора та порушення цілісності сайту. Враховуючи середній рівень ризику (CVSS 4.8), пріоритетність виправлення залежить від конкретної конфігурації та рівня доступу користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Pagelayer та встановити версію 1.9.0 або новішу, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, ретельно контролювати журнали безпеки на ознаки атак XSS та зменшити експозицію сайту. Також варто переглянути налаштування безпеки мультисайтової конфігурації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки