CVE-2025-8427: podatność Stored XSS w wtyczce Beaver Builder dla WordPress
Podatność Stored XSS w wtyczce Beaver Builder do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów przez parametr 'auto_play'. Aktualizuj wtyczkę i ogranicz uprawnienia.
- CVSS
- 6.4 MEDIUM
- EPSS
- 5.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- beaver builder
Co wiadomo
Wtyczka Beaver Builder (Starter Version) do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'auto_play' we wszystkich wersjach do 2.9.2.1 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta umożliwia atakującym z uprawnieniami współpracownika lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów stron opartych na WordPress. Może to wpłynąć na reputację firmy oraz bezpieczeństwo jej klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Beaver Builder do wersji nienarażonej na podatność. W przypadku braku dostępnej aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, szczególnie poziomu Współpracownika i wyżej, oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).