Уразливість Stored XSS у плагіні Supreme Addons для Beaver Builder WordPress

Уразливість Stored XSS у плагіні Supreme Addons для Beaver Builder WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-3669CVSS 6.4Web

Уразливість Stored XSS у плагіні Supreme Addons для Beaver Builder WordPress

Уразливість Stored XSS у плагіні Supreme Addons для Beaver Builder WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
30.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Supreme Addons для Beaver Builder WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode auto_qrcodesabb у версіях до 1.0.9 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду. Це створює загрозу безпеці вебсайту та довірі користувачів, особливо якщо на сайті є кілька авторизованих користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Supreme Addons і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих функцій. Також варто впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки