CVE-2025-4223: Reflected Cross-Site Scripting w wtyczce Page Builder: Pagelayer dla WordPress

Podatność XSS w wtyczce Page Builder: Pagelayer do WordPressa umożliwia atakującym wykonanie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-4223CVSS 4.7Web

CVE-2025-4223: Reflected Cross-Site Scripting w wtyczce Page Builder: Pagelayer dla WordPress

Podatność XSS w wtyczce Page Builder: Pagelayer do WordPressa umożliwia atakującym wykonanie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.7 MEDIUM
EPSS
28.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Page Builder: Pagelayer do WordPressa jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'login_url' w wersjach do 2.0.0 włącznie. Atak wymaga podania prawidłowej nazwy użytkownika i hasła oraz może prowadzić do wykonania złośliwych skryptów w kontekście zalogowanego użytkownika.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym atakującym wstrzyknięcie i wykonanie złośliwych skryptów w sesji uwierzytelnionego użytkownika, co może skutkować kradzieżą danych sesji lub innymi działaniami na koncie użytkownika. Może to wpłynąć na bezpieczeństwo witryny oraz zaufanie użytkowników, zwłaszcza jeśli atakujący nakłoni użytkownika do kliknięcia spreparowanego linku.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page Builder: Pagelayer i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników w zakresie unikania klikania nieznanych linków. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS