CVE-2025-2573: Stored XSS w dodatku Amazing service box dla WPBakery Page Builder
Podatność Stored XSS w wtyczce Amazing service box dla WPBakery Page Builder umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Amazing service box Addons dla WPBakery Page Builder (dawniej Visual Composer) do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka występuje we wszystkich wersjach do 2.0.0 włącznie z powodu niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się przy dostępie użytkowników do plików SVG. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ograniczyć możliwość przesyłania plików SVG do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych aktywności. Warto również przeprowadzić audyt uprawnień użytkowników i ograniczyć dostęp do minimum niezbędnego do pracy.