Luka XSS w wtyczce ElementsKit Elementor Addons dla WordPress
Podatność Stored XSS w wtyczce ElementsKit Elementor Addons (wersje 3.0.7-3.1.2) umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elements kit elementor addons
Co wiadomo
Wtyczka ElementsKit Elementor Addons dla WordPress w wersjach 3.0.7 do 3.1.2 zawiera lukę typu Stored Cross-Site Scripting w widżecie Image Accordion, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji zawartością strony lub dalszego rozprzestrzeniania ataków. Operatorzy stron opartych na WordPress powinni zwrócić szczególną uwagę na tę podatność, zwłaszcza jeśli korzystają z wtyczki ElementsKit.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ElementsKit Elementor Addons u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie widżetu Image Accordion, jeśli to możliwe. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.