CVE-2025-4223: Reflected Cross-Site Scripting w wtyczce Page Builder: Pagelayer dla WordPress
Podatność XSS w wtyczce Page Builder: Pagelayer do WordPressa umożliwia atakującym wykonanie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.7 MEDIUM
- EPSS
- 28.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Page Builder: Pagelayer do WordPressa jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'login_url' w wersjach do 2.0.0 włącznie. Atak wymaga podania prawidłowej nazwy użytkownika i hasła oraz może prowadzić do wykonania złośliwych skryptów w kontekście zalogowanego użytkownika.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym atakującym wstrzyknięcie i wykonanie złośliwych skryptów w sesji uwierzytelnionego użytkownika, co może skutkować kradzieżą danych sesji lub innymi działaniami na koncie użytkownika. Może to wpłynąć na bezpieczeństwo witryny oraz zaufanie użytkowników, zwłaszcza jeśli atakujący nakłoni użytkownika do kliknięcia spreparowanego linku.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page Builder: Pagelayer i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników w zakresie unikania klikania nieznanych linków. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.