Уразливість збереженого XSS у плагіні Avada Builder для WordPress
Виявлено уразливість збереженого XSS у плагіні Avada Builder для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.16%
- Активно використовується
- немає в KEV
- Продукт
- avada builder
Що відомо
Плагін Avada (Fusion) Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних даних у кількох шорткодах у версіях до 3.11.14 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на відвідувачів. Це створює ризики для безпеки веб-ресурсів та довіри користувачів, особливо для сайтів із кількома редакторами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Avada Builder від розробника Theme-Fusion та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на ознаки підозрілої активності. Плануйте пріоритетне оновлення плагіна для усунення уразливості.