Уразливість Beaver Builder у WordPress: збережений XSS через модуль Button Group

Виявлено Stored XSS у плагіні Beaver Builder для WordPress через модуль Button Group. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-9049CVSS 6.4CMS

Уразливість Beaver Builder у WordPress: збережений XSS через модуль Button Group

Виявлено Stored XSS у плагіні Beaver Builder для WordPress через модуль Button Group. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
23.53%
Активно використовується
немає в KEV
Продукт
beaver builder

Що відомо

Плагін Beaver Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у модулі Button Group у версіях до 2.8.3.6 включно. Уразливість виникає через недостатню санітизацію та екранування введених користувачем атрибутів, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують Beaver Builder, ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Це підвищує ризики для безпеки веб-ресурсів і може вплинути на довіру користувачів та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Beaver Builder від розробника та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо також регулярно моніторити безпекові оголошення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки