Уразливість Beaver Builder у WordPress: збережений XSS через модуль Button Group
Виявлено Stored XSS у плагіні Beaver Builder для WordPress через модуль Button Group. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.53%
- Активно використовується
- немає в KEV
- Продукт
- beaver builder
Що відомо
Плагін Beaver Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у модулі Button Group у версіях до 2.8.3.6 включно. Уразливість виникає через недостатню санітизацію та екранування введених користувачем атрибутів, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують Beaver Builder, ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Це підвищує ризики для безпеки веб-ресурсів і може вплинути на довіру користувачів та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Beaver Builder від розробника та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо також регулярно моніторити безпекові оголошення від розробника плагіна.