Уразливість збереженого XSS у WPBakery Page Builder для WordPress
Виявлено Stored XSS у WPBakery Page Builder для WordPress, що дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.75%
- Активно використовується
- немає в KEV
- Продукт
- page builder
Що відомо
Плагін WPBakery Page Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у кількох шорткодах. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуватимуться при відкритті інфікованої сторінки.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам з правами контриб'ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних користувачів або зміни контенту сайту. Власники сайтів на WordPress, що використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPBakery Page Builder і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто повідомити користувачів про потенційні ризики та підвищити моніторинг безпеки сайту.