Уразливість збереженого XSS у WPBakery Page Builder для WordPress

Виявлено Stored XSS у WPBakery Page Builder до версії 8.4.1. Рекомендується оновлення плагіна та обмеження прав користувачів для захисту сайту.
CVE-2025-4965CVSS 6.4CMS

Уразливість збереженого XSS у WPBakery Page Builder для WordPress

Виявлено Stored XSS у WPBakery Page Builder до версії 8.4.1. Рекомендується оновлення плагіна та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
6.58%
Активно використовується
немає в KEV
Продукт
page builder

Що відомо

Плагін WPBakery Page Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію Grid Builder у версіях до 8.4.1 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє авторизованим користувачам з рівнем автора та вище впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів. Особливо це актуально для сайтів з кількома авторами контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPBakery Page Builder і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних та переглянути журнали на предмет підозрілої активності. Також варто розглянути додаткові заходи захисту, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки