CVE-2025-1459: podatność XSS w wtyczce Page Builder by SiteOrigin dla WordPress

Podatność XSS w wtyczce Page Builder by SiteOrigin dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1459CVSS 6.4CMS

CVE-2025-1459: podatność XSS w wtyczce Page Builder by SiteOrigin dla WordPress

Podatność XSS w wtyczce Page Builder by SiteOrigin dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
12.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
page builder

Co wiadomo

Wtyczka Page Builder by SiteOrigin dla WordPress do wersji 2.31.4 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w widżecie Embedded Video(PB) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta pozwala na wykonanie złośliwych skryptów w kontekście użytkownika odwiedzającego zainfekowaną stronę, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków typu phishing. Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką Page Builder oznacza to ryzyko naruszenia bezpieczeństwa i utraty zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page Builder by SiteOrigin i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, szczególnie poziomu Współpracownika i wyżej. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych działań oraz monitorować strony pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS