CVE-2025-13692: Stored Cross-Site Scripting w wtyczce Unlimited Elements For Elementor dla WordPress
Wtyczka Unlimited Elements For Elementor do WordPress ma lukę XSS przez przesyłanie plików SVG. Sprawdź, jak zabezpieczyć swoją stronę.
- CVSS
- 7.2 HIGH
- EPSS
- 21.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Unlimited Elements For Elementor do WordPressa jest podatna na atak Stored Cross-Site Scripting poprzez przesyłanie plików SVG we wszystkich wersjach do 2.0 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych, przejęcia sesji lub innych działań szkodliwych dla użytkowników i właścicieli serwisów. Luka jest szczególnie niebezpieczna, gdy istnieje formularz z polem do przesyłania plików SVG utworzony za pomocą wersji premium wtyczki, nawet jeśli wersja premium jest później dezaktywowana lub odinstalowana.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować, czy korzystają z wtyczki Unlimited Elements For Elementor w wersji do 2.0 i czy na stronie istnieją formularze umożliwiające przesyłanie plików SVG. Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli dostępna, ograniczenie możliwości przesyłania plików SVG oraz przegląd logów pod kątem podejrzanej aktywności. W przypadku braku oficjalnej poprawki należy rozważyć tymczasowe wyłączenie funkcji przesyłania plików SVG i monitorowanie środowiska pod kątem potencjalnych ataków.