CVE-2025-1005: podatność Stored XSS w wtyczce ElementsKit Elementor Addons
Podatność Stored XSS w wtyczce ElementsKit Elementor Addons dla WordPressa pozwala na wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementskit elementor addons
Co wiadomo
Wtyczka ElementsKit Elementor Addons dla WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez widget Image Accordion w wersjach do 3.4.0 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, który będzie wykonywany przy każdym otwarciu zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron opartych na WordPress z tą wtyczką powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ElementsKit Elementor Addons i jej zainstalowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról współtwórców i wyższych. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych działań oraz monitorować strony pod kątem nieautoryzowanych zmian. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.