Уразливість Beaver Builder у WordPress через відображений XSS

Вразливість Reflected XSS у плагіні Beaver Builder для WordPress до версії 2.9.2.1 дозволяє впроваджувати шкідливі скрипти через параметр 'fl_builder'.
CVE-2025-8897CVSS 6.1Web

Уразливість Beaver Builder у WordPress через відображений XSS

Вразливість Reflected XSS у плагіні Beaver Builder для WordPress до версії 2.9.2.1 дозволяє впроваджувати шкідливі скрипти через параметр 'fl_builder'.

CVSS
6.1 MEDIUM
EPSS
10.71%
Активно використовується
немає в KEV
Продукт
beaver builder

Що відомо

Плагін Beaver Builder для WordPress має вразливість відображеного міжсайтового скриптингу (XSS) через параметр 'fl_builder' у версіях до 2.9.2.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки веб-сайтів, що використовують цей плагін, особливо якщо користувачі можуть бути обмануті для кліку на шкідливі посилання.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Beaver Builder від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'fl_builder', впровадити додаткові заходи фільтрації вхідних даних, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо фішингових посилань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки