CVE-2025-2330: podatność Stored XSS w wtyczce All-in-One Addons for Elementor

Wtyczka All-in-One Addons for Elementor ma podatność Stored XSS w widżecie 'button+modal'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-2330CVSS 6.4Web

CVE-2025-2330: podatność Stored XSS w wtyczce All-in-One Addons for Elementor

Wtyczka All-in-One Addons for Elementor ma podatność Stored XSS w widżecie 'button+modal'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
12.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
all-in-one addons for elementor

Co wiadomo

Wtyczka All-in-One Addons for Elementor – WidgetKit do WordPressa jest podatna na przechowywany Cross-Site Scripting (XSS) w widżecie 'button+modal' we wszystkich wersjach do 2.5.4 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków na użytkowników odwiedzających zainfekowane strony. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z witryny WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki All-in-One Addons for Elementor i jej aktualizację do wersji po 2.5.4, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnego widżetu. Warto także przeprowadzić audyt bezpieczeństwa strony i edukować użytkowników o potencjalnych zagrożeniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS