CVE-2025-3076: podatność Stored Cross-Site Scripting w Elementor Page Builder
Podatność Stored XSS w Elementor Page Builder do wersji 3.29.0 umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 6.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementor page builder
Co wiadomo
Wtyczka Elementor Website Builder Pro dla WordPressa do wersji 3.29.0 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w parametrze 'button_text' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności stron internetowych opartych na WordPress z wtyczką Elementor. Atakujący mogą wykorzystać ją do kradzieży sesji, przejęcia kont lub rozprzestrzeniania złośliwego oprogramowania, co wpływa negatywnie na reputację i bezpieczeństwo infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Elementor i zaktualizować ją do najnowszej dostępnej wersji po usunięciu podatności. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również stosować dodatkowe mechanizmy zabezpieczeń, takie jak Web Application Firewall.