Уразливість Stored XSS у плагіні Colibri Page Builder для WordPress

Colibri Page Builder для WordPress має уразливість Stored XSS через шорткод colibri_blog_posts у версіях до 1.0.345. Рекомендується оновлення та обмеження доступу.
CVE-2025-11747CVSS 6.4Web

Уразливість Stored XSS у плагіні Colibri Page Builder для WordPress

Colibri Page Builder для WordPress має уразливість Stored XSS через шорткод colibri_blog_posts у версіях до 1.0.345. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
20.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Colibri Page Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод colibri_blog_posts у версіях до 1.0.345 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру клієнтів. Це може спричинити компрометацію облікових записів, викрадення сесій або інші атаки, що негативно впливають на репутацію та безперервність бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Colibri Page Builder і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на предмет підозрілої активності. Також варто розглянути тимчасове відключення шорткоду colibri_blog_posts до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки