Уразливість Stored XSS у плагіні Page Builder by SiteOrigin для WordPress (CVE-2026-13295)
Уразливість Stored XSS у плагіні Page Builder by SiteOrigin дозволяє користувачам Contributor впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Page Builder by SiteOrigin для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр panels_data у версіях до 2.34.3 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами Contributor впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак на відвідувачів. Власники сайтів і ІТ-оператори повинні враховувати ризики компрометації даних та репутації через експлуатацію цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Page Builder by SiteOrigin і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих компонентів. Важливо також контролювати введення даних і застосовувати додаткові механізми фільтрації контенту.