Уразливість збереженого XSS у плагіні WP Builder для WordPress

Уразливість збереженого XSS у плагіні WP Builder дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Оновіть плагін для безпеки.
CVE-2024-9457CVSS 6.4CMS

Уразливість збереженого XSS у плагіні WP Builder для WordPress

Уразливість збереженого XSS у плагіні WP Builder дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Оновіть плагін для безпеки.

CVSS
6.4 MEDIUM
EPSS
21.6%
Активно використовується
немає в KEV
Продукт
wp builder

Що відомо

Плагін WP Builder для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через завантаження SVG-файлів у версіях до 3.0.7 включно. Атакуючі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при відкритті SVG-файлу користувачем.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують WP Builder, ризикують порушенням безпеки та довіри користувачів, особливо якщо доступ до редактора мають кілька користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Builder до останньої версії, якщо вона доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте права користувачів до рівня нижче Автор, перевірте журнали на наявність підозрілої активності, а також обмежте завантаження SVG-файлів або впровадьте додаткову перевірку їх вмісту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки