WPBakery Page Builder: podatność Stored XSS w module Custom JS

Podatność Stored XSS w WPBakery Page Builder do wersji 8.6.1 umożliwia atakującym z uprawnieniami współautora wstrzyknięcie złośliwego JavaScript. Zalecana aktualizacja wtyczki.
CVE-2025-11160CVSS 6.4CMS

WPBakery Page Builder: podatność Stored XSS w module Custom JS

Podatność Stored XSS w WPBakery Page Builder do wersji 8.6.1 umożliwia atakującym z uprawnieniami współautora wstrzyknięcie złośliwego JavaScript. Zalecana aktualizacja wtyczki.

CVSS
6.4 MEDIUM
EPSS
9.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
page builder

Co wiadomo

Wtyczka WPBakery Page Builder dla WordPressa do wersji 8.6.1 włącznie zawiera lukę Stored Cross-Site Scripting w module Custom JS. Umożliwia to atakującym z uprawnieniami co najmniej współautora wstrzyknięcie złośliwego kodu JavaScript, który wykonuje się podczas przeglądania zmodyfikowanych stron.

Wpływ biznesowy

Luka pozwala na wykonywanie złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Atak wymaga uprawnień na poziomie współautora, co ogranicza ryzyko, ale nadal stanowi poważne zagrożenie dla witryn korzystających z tej wtyczki. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony integralności i bezpieczeństwa serwisu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WPBakery Page Builder i zastosować najnowszą wersję zawierającą poprawkę. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum oraz monitorowanie logów pod kątem podejrzanych działań związanych z modułem Custom JS. Warto również przeprowadzić audyt wprowadzonych skryptów i usunąć potencjalnie niebezpieczne wpisy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS