Уразливість збереженого XSS у WPBakery Page Builder для WordPress
Виявлено Stored XSS у WPBakery Page Builder до версії 8.4.1, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.67%
- Активно використовується
- немає в KEV
- Продукт
- page builder
Що відомо
Плагін WPBakery Page Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітаризацію та екранування введених користувачем атрибутів у кількох елементах конструктора сторінок. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують WPBakery Page Builder, що загрожує компрометацією облікових записів, викраденням сесій та іншими атаками на користувачів. Власники сайтів і ІТ-оператори повинні врахувати ризики, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPBakery Page Builder від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також мінімізувати можливості введення небезпечних даних у вразливі елементи сторінок.