CVE-2025-14054: Stored Cross-Site Scripting w wtyczce WC Builder dla WooCommerce

Podatność Stored XSS w wtyczce WC Builder WooCommerce Page Builder dla WPBakery umożliwia ataki przez parametry stylizacji. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14054CVSS 4.4Web

CVE-2025-14054: Stored Cross-Site Scripting w wtyczce WC Builder dla WooCommerce

Podatność Stored XSS w wtyczce WC Builder WooCommerce Page Builder dla WPBakery umożliwia ataki przez parametry stylizacji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
10.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WC Builder – WooCommerce Page Builder dla WPBakery w WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'heading_color' i inne parametry stylizacji w shortcode 'wpbforwpbakery_product_additional_information'. Luka dotyczy wersji do 1.2.0 włącznie i wynika z niewystarczającej sanitacji danych wejściowych oraz braku odpowiedniego escapingu wyjścia.

Wpływ biznesowy

Atakujący z uprawnieniami Shop Managera lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzin zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie jest średnie, ale wymaga uwagi ze względu na poziom uprawnień potrzebnych do ataku.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki WC Builder i jej niezwłoczne zastosowanie, jeśli jest dostępna poprawka. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode 'wpbforwpbakery_product_additional_information'. Regularnie przeglądaj i audytuj uprawnienia użytkowników w systemie WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS