Уразливість Stored XSS у плагіні Addons For WPBakery Page Builder через SVG-завантаження

Stored XSS у плагіні Addons For WPBakery Page Builder дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Оновіть плагін для захисту.
CVE-2025-2573CVSS 6.4Web

Уразливість Stored XSS у плагіні Addons For WPBakery Page Builder через SVG-завантаження

Stored XSS у плагіні Addons For WPBakery Page Builder дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Оновіть плагін для захисту.

CVSS
6.4 MEDIUM
EPSS
19.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Addons For WPBakery Page Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 2.0.0 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті SVG-файлу.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з авторизованим доступом впроваджувати шкідливий код, що може призвести до компрометації сесій користувачів або викрадення даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів. Середній рівень критичності вказує на необхідність своєчасного реагування для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів або перевірити їх вміст перед завантаженням. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити контроль доступу для користувачів з рівнем Автор і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки