Уразливість збереженого XSS у WPBakery Page Builder для WordPress

Виявлено Stored XSS у WPBakery Page Builder для WordPress, що дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення та обмеження доступу.
CVE-2025-7502CVSS 6.4CMS

Уразливість збереженого XSS у WPBakery Page Builder для WordPress

Виявлено Stored XSS у WPBakery Page Builder для WordPress, що дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
11.75%
Активно використовується
немає в KEV
Продукт
page builder

Що відомо

Плагін WPBakery Page Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у кількох шорткодах. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуватимуться при відкритті інфікованої сторінки.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам з правами контриб'ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних користувачів або зміни контенту сайту. Власники сайтів на WordPress, що використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPBakery Page Builder і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто повідомити користувачів про потенційні ризики та підвищити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки