Уразливість у плагіні Page Builder: Pagelayer для WordPress (CVE-2024-8618)
Плагін Pagelayer до версії 1.9.0 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 23.81%
- Активно використовується
- немає в KEV
- Продукт
- pagelayer
Що відомо
Плагін Page Builder: Pagelayer для WordPress версій до 1.9.0 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу збережений Cross-Site Scripting (XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку вебресурсу та даних користувачів. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів адміністратора та порушення цілісності сайту. Враховуючи середній рівень ризику (CVSS 4.8), пріоритетність виправлення залежить від конкретної конфігурації та рівня доступу користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Pagelayer та встановити версію 1.9.0 або новішу, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, ретельно контролювати журнали безпеки на ознаки атак XSS та зменшити експозицію сайту. Також варто переглянути налаштування безпеки мультисайтової конфігурації.