Уразливість Stored XSS у плагіні Bold Page Builder для WordPress
Stored XSS у плагіні Bold Page Builder (до версії 5.5.1) дозволяє контриб'юторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.82%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Bold Page Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'bt_bb_tabs' у версіях до 5.5.1 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Власники сайтів на WordPress з цим плагіном повинні враховувати ризики компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Bold Page Builder і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливих сторінок.