Уразливість Stored Cross-Site Scripting у плагіні Avada Builder для WordPress
Stored XSS у плагіні Avada Builder (до версії 3.15.2) дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Avada (Fusion) Builder для WordPress містить уразливість Stored Cross-Site Scripting через недостатню санітаризацію введених даних у кількох шорткодах у версіях до 3.15.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок з динамічними даними користувача.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у контексті адміністративних сторінок, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може спричинити компрометацію облікових записів, викрадення сесій або інші атаки, що впливають на стабільність і довіру до вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Avada Builder від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати використання функцій, що виводять динамічні дані користувача.