Уразливість Stored XSS у WPBakery Page Builder Addons до версії 3.9.4

Виявлено Stored XSS у WPBakery Page Builder Addons до версії 3.9.4 через недостатню перевірку авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2026-3895CVSS 6.4Web

Уразливість Stored XSS у WPBakery Page Builder Addons до версії 3.9.4

Виявлено Stored XSS у WPBakery Page Builder Addons до версії 3.9.4 через недостатню перевірку авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPBakery Page Builder Addons від Livemesh для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через відсутність перевірки авторизації та недостатню санітизацію введених даних у AJAX дії lvca_admin_ajax. Атакуючі з рівнем доступу не нижче підписника можуть змінювати налаштування плагіна та впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обліковим записом рівня підписника або вище змінювати налаштування плагіна та впроваджувати шкідливий код, який виконується при доступі адміністраторів до сторінки налаштувань або при відвідуванні фронтенду користувачами. Це може призвести до компрометації сайту, викрадення сесій або поширення шкідливого коду серед користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPBakery Page Builder Addons від Livemesh і встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів з рівнем підписника до налаштувань плагіна, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливого функціоналу. Пріоритезуйте виправлення цієї уразливості у вашому процесі управління безпекою.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки