Уразливість Reflected XSS у плагіні Page Builder: Pagelayer для WordPress

Вразливість Reflected XSS у плагіні Page Builder: Pagelayer дозволяє інжектувати скрипти через параметр 'login_url'. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-4223CVSS 4.7Web

Уразливість Reflected XSS у плагіні Page Builder: Pagelayer для WordPress

Вразливість Reflected XSS у плагіні Page Builder: Pagelayer дозволяє інжектувати скрипти через параметр 'login_url'. Рекомендується оновлення та моніторинг безпеки.

CVSS
4.7 MEDIUM
EPSS
28.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Page Builder: Pagelayer для WordPress має вразливість Reflected Cross-Site Scripting через параметр 'login_url' у версіях до 2.0.0 включно. Це дозволяє неавторизованим зловмисникам інжектувати шкідливі скрипти, які виконуються в контексті автентифікованого користувача після його взаємодії з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів від імені авторизованого користувача, що ставить під загрозу безпеку облікових даних і даних користувача. Це може вплинути на довіру користувачів і безпеку вебсайту, особливо якщо зловмисник зможе змусити користувача виконати небезпечну дію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Page Builder: Pagelayer і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр 'login_url', переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки