Уразливість у плагіні Page Builder від SiteOrigin дозволяє зберігати XSS-атаки
Уразливість Stored XSS у плагіні Page Builder для WordPress дозволяє впроваджувати шкідливі скрипти через віджет Embedded Video(PB). Оновіть плагін для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.73%
- Активно використовується
- немає в KEV
- Продукт
- page builder
Що відомо
Плагін Page Builder для WordPress від SiteOrigin містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Embedded Video(PB) у версіях до 2.31.4 включно. Зловмисники з правами Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із рівнем Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації сайту, зниження довіри користувачів та потенційних втрат бізнес-даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Page Builder від SiteOrigin та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливого функціоналу. Плануйте пріоритетне оновлення для усунення уразливості.