Вразливість Stored XSS у плагіні Website Builder by SeedProd до версії 6.20.2

Stored XSS у плагіні Website Builder by SeedProd дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-14785CVSS 6.4Web

Вразливість Stored XSS у плагіні Website Builder by SeedProd до версії 6.20.2

Stored XSS у плагіні Website Builder by SeedProd дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
4.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Website Builder by SeedProd для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду seedprodnestedmenuwidget. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам з рівнем контриб'ютора та вище впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів повинні розглянути ризики для безпеки та довіри користувачів, особливо якщо плагін використовується на публічних ресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Website Builder by SeedProd та встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до рівня нижче контриб'ютора, ретельно перевіряйте введені дані та переглядайте журнали безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна, якщо ризики високі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки