CVE-2025-13196: Element Pack Addons dla Elementor narażony na Stored XSS
Wtyczka Element Pack Addons dla Elementor do wersji 8.3.4 ma lukę Stored XSS w widgetcie Open Street Map. Sprawdź aktualizacje i zabezpiecz stronę.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Element Pack Addons dla Elementor w WordPress do wersji 8.3.4 zawiera lukę Stored Cross-Site Scripting w parametrze marker content widgetu Open Street Map. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, umożliwiając atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy właścicieli stron korzystających z tej wtyczki, którzy powinni szybko podjąć działania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Element Pack Addons i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie widgetu Open Street Map. Priorytetowo traktuj aktualizacje i monitoruj system pod kątem potencjalnych ataków.