Уразливість Stored Cross-Site Scripting у плагіні Avada Builder для WordPress

Stored XSS у плагіні Avada Builder (до версії 3.15.2) дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення та обмеження доступу.
CVE-2026-1543CVSS 6.4CMS

Уразливість Stored Cross-Site Scripting у плагіні Avada Builder для WordPress

Stored XSS у плагіні Avada Builder (до версії 3.15.2) дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
26.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Avada (Fusion) Builder для WordPress містить уразливість Stored Cross-Site Scripting через недостатню санітаризацію введених даних у кількох шорткодах у версіях до 3.15.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок з динамічними даними користувача.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у контексті адміністративних сторінок, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може спричинити компрометацію облікових записів, викрадення сесій або інші атаки, що впливають на стабільність і довіру до вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Avada Builder від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати використання функцій, що виводять динамічні дані користувача.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки