CVE-2025-14119: Stored XSS w wtyczce App Landing Template Blocks dla WPBakery
Luka Stored XSS w wtyczce App Landing Template Blocks dla WPBakery umożliwia wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka App Landing Template Blocks dla WPBakery Page Builder w WordPress do wersji 2.0.2 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'atvc_video_play' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom z dostępem na poziomie współtwórcy lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, deface'u strony lub innych ataków na użytkowników odwiedzających zainfekowane strony. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie mechanizmów ochrony przed XSS na poziomie aplikacji lub serwera.