CVE-2025-11161: podatność Stored Cross-Site Scripting w WPBakery Page Builder
Podatność Stored XSS w WPBakery Page Builder do wersji 8.6.1 umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- page builder
Co wiadomo
Wtyczka WPBakery Page Builder dla WordPressa do wersji 8.6.1 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w shortcode vc_custom_heading. Luka wynika z niewystarczającej filtracji tagów HTML i nieprawidłowej sanitacji atrybutów w parametrze font_container, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z dostępem do edycji treści mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie odpowiednich poprawek jest kluczowe dla ochrony integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPBakery Page Builder i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do funkcji shortcode dla użytkowników o niższych uprawnieniach, przeglądaj logi pod kątem podejrzanej aktywności oraz stosuj zasady minimalizacji uprawnień. Monitoruj komunikaty bezpieczeństwa dostawcy i planuj priorytetowe działania naprawcze.