Уразливість збереженого XSS у плагіні Avada Builder для WordPress

Виявлено уразливість збереженого XSS у плагіні Avada Builder для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2025-1665CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Avada Builder для WordPress

Виявлено уразливість збереженого XSS у плагіні Avada Builder для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
17.16%
Активно використовується
немає в KEV
Продукт
avada builder

Що відомо

Плагін Avada (Fusion) Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних даних у кількох шорткодах у версіях до 3.11.14 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на відвідувачів. Це створює ризики для безпеки веб-ресурсів та довіри користувачів, особливо для сайтів із кількома редакторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Avada Builder від розробника Theme-Fusion та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на ознаки підозрілої активності. Плануйте пріоритетне оновлення плагіна для усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки