CVE-2025-14054: Stored Cross-Site Scripting w wtyczce WC Builder dla WooCommerce
Podatność Stored XSS w wtyczce WC Builder WooCommerce Page Builder dla WPBakery umożliwia ataki przez parametry stylizacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WC Builder – WooCommerce Page Builder dla WPBakery w WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'heading_color' i inne parametry stylizacji w shortcode 'wpbforwpbakery_product_additional_information'. Luka dotyczy wersji do 1.2.0 włącznie i wynika z niewystarczającej sanitacji danych wejściowych oraz braku odpowiedniego escapingu wyjścia.
Wpływ biznesowy
Atakujący z uprawnieniami Shop Managera lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzin zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie jest średnie, ale wymaga uwagi ze względu na poziom uprawnień potrzebnych do ataku.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki WC Builder i jej niezwłoczne zastosowanie, jeśli jest dostępna poprawka. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode 'wpbforwpbakery_product_additional_information'. Regularnie przeglądaj i audytuj uprawnienia użytkowników w systemie WordPress.