Уразливість Stored XSS у плагіні Bold Page Builder для WordPress
Stored XSS у плагіні Bold Page Builder (до версії 5.5.7) дозволяє впроваджувати шкідливі скрипти користувачам з рівнем контриб'ютора і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Bold Page Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode bt_bb_accordion_item у версіях до 5.5.7 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені інших користувачів. Це підвищує ризик компрометації вебсайту та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Bold Page Builder до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, обмежте права користувачів, перевірте журнали на ознаки експлуатації та застосуйте заходи з мінімізації впливу, такі як контроль введення та виходу даних.