CVE-2025-14119: Stored XSS w wtyczce App Landing Template Blocks dla WPBakery

Luka Stored XSS w wtyczce App Landing Template Blocks dla WPBakery umożliwia wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami współtwórcy.
CVE-2025-14119CVSS 6.4Web

CVE-2025-14119: Stored XSS w wtyczce App Landing Template Blocks dla WPBakery

Luka Stored XSS w wtyczce App Landing Template Blocks dla WPBakery umożliwia wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
8.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka App Landing Template Blocks dla WPBakery Page Builder w WordPress do wersji 2.0.2 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'atvc_video_play' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka umożliwia uwierzytelnionym użytkownikom z dostępem na poziomie współtwórcy lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, deface'u strony lub innych ataków na użytkowników odwiedzających zainfekowane strony. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie mechanizmów ochrony przed XSS na poziomie aplikacji lub serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS