CVE-2026-1543: Wrażliwość Stored Cross-Site Scripting w wtyczce Avada Builder dla WordPress
Wtyczka Avada Builder do WordPress ma lukę XSS do wersji 3.15.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Avada (Fusion) Builder dla WordPress do wersji 3.15.2 zawiera lukę Stored Cross-Site Scripting (XSS) w wielu shortcode'ach, wynikającą z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania stron z dynamicznymi danymi użytkownika.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom o niskim poziomie uprawnień wstrzyknięcie złośliwego kodu, który może zostać wykonany przez administratorów lub inne osoby przeglądające dynamiczne dane użytkowników. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny WordPress oraz jej użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Avada Builder i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji dynamicznych shortcode'ów. Regularnie przeglądaj i audytuj uprawnienia użytkowników oraz stosuj zasady minimalnych uprawnień.