WPBakery Page Builder Addons by Livemesh – podatność Stored XSS w shortcode'ach

Wtyczka WPBakery Page Builder Addons by Livemesh do WordPressa ma podatność Stored XSS w shortcode'ach, narażając strony na ataki skryptowe.
CVE-2026-2030CVSS 6.4Web

WPBakery Page Builder Addons by Livemesh – podatność Stored XSS w shortcode'ach

Wtyczka WPBakery Page Builder Addons by Livemesh do WordPressa ma podatność Stored XSS w shortcode'ach, narażając strony na ataki skryptowe.

CVSS
6.4 MEDIUM
EPSS
14.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPBakery Page Builder Addons by Livemesh dla WordPressa do wersji 3.9.4 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez atrybuty shortcode'ów [lvca_carousel] i [lvca_posts_carousel]. Problem wynika z niewystarczającej sanitizacji i ucieczki danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie Współpracownika.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzyknąć złośliwy kod JavaScript, który będzie wykonywany w przeglądarce innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez odpowiednich zabezpieczeń zwiększa ryzyko naruszenia integralności i bezpieczeństwa witryny WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPBakery Page Builder Addons by Livemesh i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zwłaszcza poziomu Contributor i wyżej, oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć zastosowanie mechanizmów WAF oraz przegląd i ograniczenie użycia podatnych shortcode'ów na stronie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS