CVE-2025-13692: Stored Cross-Site Scripting w wtyczce Unlimited Elements For Elementor dla WordPress

Wtyczka Unlimited Elements For Elementor do WordPress ma lukę XSS przez przesyłanie plików SVG. Sprawdź, jak zabezpieczyć swoją stronę.
CVE-2025-13692CVSS 7.2Web

CVE-2025-13692: Stored Cross-Site Scripting w wtyczce Unlimited Elements For Elementor dla WordPress

Wtyczka Unlimited Elements For Elementor do WordPress ma lukę XSS przez przesyłanie plików SVG. Sprawdź, jak zabezpieczyć swoją stronę.

CVSS
7.2 HIGH
EPSS
21.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Unlimited Elements For Elementor do WordPressa jest podatna na atak Stored Cross-Site Scripting poprzez przesyłanie plików SVG we wszystkich wersjach do 2.0 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych, przejęcia sesji lub innych działań szkodliwych dla użytkowników i właścicieli serwisów. Luka jest szczególnie niebezpieczna, gdy istnieje formularz z polem do przesyłania plików SVG utworzony za pomocą wersji premium wtyczki, nawet jeśli wersja premium jest później dezaktywowana lub odinstalowana.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować, czy korzystają z wtyczki Unlimited Elements For Elementor w wersji do 2.0 i czy na stronie istnieją formularze umożliwiające przesyłanie plików SVG. Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli dostępna, ograniczenie możliwości przesyłania plików SVG oraz przegląd logów pod kątem podejrzanej aktywności. W przypadku braku oficjalnej poprawki należy rozważyć tymczasowe wyłączenie funkcji przesyłania plików SVG i monitorowanie środowiska pod kątem potencjalnych ataków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS