Уразливість Reflected XSS у плагіні ShopBuilder для WordPress до версії 3.2.2

ShopBuilder WordPress плагін до 3.2.2 має Reflected XSS уразливість, що загрожує адміністраторам. Рекомендується оновлення для безпеки сайту.
CVE-2025-13456CVSS 6.1CMS

Уразливість Reflected XSS у плагіні ShopBuilder для WordPress до версії 3.2.2

ShopBuilder WordPress плагін до 3.2.2 має Reflected XSS уразливість, що загрожує адміністраторам. Рекомендується оновлення для безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
9.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ShopBuilder для WordPress версій до 3.2.2 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера користувача з високими правами, що загрожує компрометацією облікових записів та контролю над сайтом. Для власників інфраструктури це означає підвищений ризик несанкціонованого доступу та потенційних втрат даних або репутації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ShopBuilder до версії 3.2.2 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали безпеки на ознаки атак та застосовувати загальні заходи з безпеки веб-додатків, такі як використання WAF та регулярний аудит плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки