CVE-2026-1543: Wrażliwość Stored Cross-Site Scripting w wtyczce Avada Builder dla WordPress

Wtyczka Avada Builder do WordPress ma lukę XSS do wersji 3.15.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-1543CVSS 6.4CMS

CVE-2026-1543: Wrażliwość Stored Cross-Site Scripting w wtyczce Avada Builder dla WordPress

Wtyczka Avada Builder do WordPress ma lukę XSS do wersji 3.15.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
26.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Avada (Fusion) Builder dla WordPress do wersji 3.15.2 zawiera lukę Stored Cross-Site Scripting (XSS) w wielu shortcode'ach, wynikającą z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania stron z dynamicznymi danymi użytkownika.

Wpływ biznesowy

Luka umożliwia uwierzytelnionym użytkownikom o niskim poziomie uprawnień wstrzyknięcie złośliwego kodu, który może zostać wykonany przez administratorów lub inne osoby przeglądające dynamiczne dane użytkowników. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny WordPress oraz jej użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Avada Builder i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji dynamicznych shortcode'ów. Regularnie przeglądaj i audytuj uprawnienia użytkowników oraz stosuj zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS