Уразливість Stored XSS у плагіні WPBakery Page Builder Addons by Livemesh
Виявлено Stored XSS у плагіні WPBakery Page Builder Addons by Livemesh для WordPress. Ризик для сайтів із версіями до 3.9.4 включно.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPBakery Page Builder Addons by Livemesh для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткодів [lvca_carousel] та [lvca_posts_carousel] у версіях до 3.9.4 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації даних користувачів, викрадення сесій або інших атак на відвідувачів сайту. Власники інфраструктури повинні враховувати ризики для безпеки вебресурсів і репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPBakery Page Builder Addons by Livemesh і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати команду розробки про проблему для оперативного виправлення.