Уразливість Stored XSS у Beaver Builder Page Builder для WordPress

Виявлено Stored XSS у Beaver Builder Page Builder для WordPress до версії 2.10.0.5. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2026-1231CVSS 6.4Web

Уразливість Stored XSS у Beaver Builder Page Builder для WordPress

Виявлено Stored XSS у Beaver Builder Page Builder для WordPress до версії 2.10.0.5. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
8.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Beaver Builder Page Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр js Global Settings у версіях до 2.10.0.5. Це дозволяє автентифікованим користувачам із рівнем доступу Custom і вище, які мають доступ до Beaver Builder, впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, викрадення даних або інших атак через браузер. Це створює ризики для безпеки вебсайтів на базі WordPress, особливо якщо доступ до плагіна мають кілька користувачів із підвищеними правами. Власникам інфраструктури слід оцінити потенційний вплив на свої системи та пріоритезувати оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Beaver Builder і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до плагіна лише довіреним користувачам із мінімально необхідними правами, провести аудит журналів доступу на предмет підозрілої активності та застосувати заходи зменшення впливу, такі як додаткові перевірки введення та виходу даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки