Уразливість Stored XSS у плагіні Livemesh Addons для Beaver Builder у WordPress
Виявлено Stored XSS у плагіні Livemesh Addons для Beaver Builder у WordPress через відсутність перевірки авторизації та недостатню санітизацію введення.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Livemesh Addons для Beaver Builder у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через відсутність перевірки авторизації та недостатню санітизацію введення в AJAX дії labb_admin_ajax. Атакуючі з рівнем доступу Subscriber і вище можуть змінювати налаштування плагіна та впроваджувати шкідливі скрипти.
Бізнес-вплив
Уразливість дозволяє аутентифікованим користувачам із мінімальним рівнем доступу змінювати налаштування плагіна та впроваджувати шкідливий код, який виконується при перегляді сторінки налаштувань адміністратора або на фронтенді. Це може призвести до компрометації облікових записів адміністраторів, викрадення сесій або поширення шкідливого коду серед користувачів сайту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Livemesh Addons для Beaver Builder і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.