Вразливість Stored XSS у Beaver Builder Page Builder для WordPress

Вразливість Stored XSS у Beaver Builder Page Builder для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2026-2481CVSS 6.4CMS

Вразливість Stored XSS у Beaver Builder Page Builder для WordPress

Вразливість Stored XSS у Beaver Builder Page Builder для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
17.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Beaver Builder Page Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'settings[js]' у версіях до 2.10.1.1 включно. Це дозволяє авторизованим користувачам з рівнем доступу автора і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Для власників сайтів на WordPress, які використовують цей плагін, це створює ризик безпеки, особливо якщо доступ до редактора мають кілька користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Beaver Builder і встановити останню версію, що усуває цю вразливість. Якщо оновлення недоступне, обмежте доступ до редактора лише довіреним користувачам, перегляньте журнали на предмет підозрілої активності та застосуйте додаткові заходи безпеки, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки