Вразливість Stored XSS у Builderall Builder для WordPress (CVE-2025-62987)

Вразливість Cross-site Scripting у плагіні Builderall Builder для WordPress до версії 3.0.1 може дозволити зловмисникам виконувати шкідливий код на сайті.
CVE-2025-62987CVSS 6.5CMS

Вразливість Stored XSS у Builderall Builder для WordPress (CVE-2025-62987)

Вразливість Cross-site Scripting у плагіні Builderall Builder для WordPress до версії 3.0.1 може дозволити зловмисникам виконувати шкідливий код на сайті.

CVSS
6.5 MEDIUM
EPSS
5.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено вразливість типу Cross-site Scripting (XSS) у плагіні Builderall Builder для WordPress версії до 3.0.1 включно. Проблема полягає у неналежній нейтралізації введених даних під час генерації веб-сторінок, що дозволяє зловмисникам зберігати шкідливий скрипт.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду у браузерах користувачів, що підвищує ризик компрометації облікових записів, викрадення сесій або поширення шкідливого ПЗ. Для власників сайтів на WordPress із встановленим плагіном Builderall Builder це означає потенційні репутаційні та безпекові ризики.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Builderall Builder для WordPress та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит журналів на предмет підозрілої активності та посилити моніторинг безпеки веб-сайту. Важливо також інформувати користувачів про можливі ризики та дотримуватися найкращих практик безпеки при роботі з плагінами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки