CVE-2025-2330: podatność Stored XSS w wtyczce All-in-One Addons for Elementor
Wtyczka All-in-One Addons for Elementor ma podatność Stored XSS w widżecie 'button+modal'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- all-in-one addons for elementor
Co wiadomo
Wtyczka All-in-One Addons for Elementor – WidgetKit do WordPressa jest podatna na przechowywany Cross-Site Scripting (XSS) w widżecie 'button+modal' we wszystkich wersjach do 2.5.4 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków na użytkowników odwiedzających zainfekowane strony. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki All-in-One Addons for Elementor i jej aktualizację do wersji po 2.5.4, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnego widżetu. Warto także przeprowadzić audyt bezpieczeństwa strony i edukować użytkowników o potencjalnych zagrożeniach.