Уразливість Stored XSS у Beaver Builder Page Builder для WordPress
Виявлено Stored XSS у Beaver Builder Page Builder для WordPress до версії 2.10.0.5. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Beaver Builder Page Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр js Global Settings у версіях до 2.10.0.5. Це дозволяє автентифікованим користувачам із рівнем доступу Custom і вище, які мають доступ до Beaver Builder, впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, викрадення даних або інших атак через браузер. Це створює ризики для безпеки вебсайтів на базі WordPress, особливо якщо доступ до плагіна мають кілька користувачів із підвищеними правами. Власникам інфраструктури слід оцінити потенційний вплив на свої системи та пріоритезувати оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Beaver Builder і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до плагіна лише довіреним користувачам із мінімально необхідними правами, провести аудит журналів доступу на предмет підозрілої активності та застосувати заходи зменшення впливу, такі як додаткові перевірки введення та виходу даних.