CVE-2025-2573: Stored XSS w dodatku Amazing service box dla WPBakery Page Builder

Podatność Stored XSS w wtyczce Amazing service box dla WPBakery Page Builder umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2573CVSS 6.4Web

CVE-2025-2573: Stored XSS w dodatku Amazing service box dla WPBakery Page Builder

Podatność Stored XSS w wtyczce Amazing service box dla WPBakery Page Builder umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
19.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Amazing service box Addons dla WPBakery Page Builder (dawniej Visual Composer) do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka występuje we wszystkich wersjach do 2.0.0 włącznie z powodu niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się przy dostępie użytkowników do plików SVG. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ograniczyć możliwość przesyłania plików SVG do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych aktywności. Warto również przeprowadzić audyt uprawnień użytkowników i ograniczyć dostęp do minimum niezbędnego do pracy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS