Уразливість у плагіні Page Builder від SiteOrigin дозволяє зберігати XSS-атаки

Уразливість Stored XSS у плагіні Page Builder для WordPress дозволяє впроваджувати шкідливі скрипти через віджет Embedded Video(PB). Оновіть плагін для захисту.
CVE-2025-1459CVSS 6.4CMS

Уразливість у плагіні Page Builder від SiteOrigin дозволяє зберігати XSS-атаки

Уразливість Stored XSS у плагіні Page Builder для WordPress дозволяє впроваджувати шкідливі скрипти через віджет Embedded Video(PB). Оновіть плагін для захисту.

CVSS
6.4 MEDIUM
EPSS
12.73%
Активно використовується
немає в KEV
Продукт
page builder

Що відомо

Плагін Page Builder для WordPress від SiteOrigin містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Embedded Video(PB) у версіях до 2.31.4 включно. Зловмисники з правами Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із рівнем Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації сайту, зниження довіри користувачів та потенційних втрат бізнес-даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Page Builder від SiteOrigin та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливого функціоналу. Плануйте пріоритетне оновлення для усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки