Ad

CVE-2026-81429

HIGH CVSS 3.1: 7,1 EPSS 0.13%
Обновлено 15 сентября 2026
WordPress
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-352 Cross-Site Request Forgery (CSRF), CWE-79 Cross-Site Scripting (XSS), CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WordPress
Публичный эксплойт Нет

Плагин Export & Import WPBakery Page Builder WordPress до версии 1.0.2 не выполняет никакой проверки CSRF для своей функции импорта шаблонов и не очищает импортированные данные перед их сохранением и возвратом, что позволяет злоумышленникам заставить вошедшего в систему администратора импортировать созданный шаблон с помощью поддельного запроса, что приводит к выполнению сохраненных межсайтовых сценариев в сеансе администратора.

Показать оригинальное описание (EN)

The Export & Import WPBakery Page Builder WordPress plugin through 1.0.2 does not perform any CSRF check on its template-import feature and does not sanitise the imported data before storing it and echoing it back, allowing attackers to make a logged-in administrator import a crafted template via a forged request that results in Stored Cross-Site Scripting executed in the administrator's session.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты

unknown:export & import wpbakery page builder