Уразливість збереженого XSS у WPBakery Page Builder для WordPress
Виявлено Stored XSS у WPBakery Page Builder до версії 8.4.1. Рекомендується оновлення плагіна та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 6.58%
- Активно використовується
- немає в KEV
- Продукт
- page builder
Що відомо
Плагін WPBakery Page Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію Grid Builder у версіях до 8.4.1 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє авторизованим користувачам з рівнем автора та вище впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів. Особливо це актуально для сайтів з кількома авторами контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPBakery Page Builder і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних та переглянути журнали на предмет підозрілої активності. Також варто розглянути додаткові заходи захисту, такі як веб-фаєрволи.