CVE-2025-3076: podatność Stored Cross-Site Scripting w Elementor Page Builder

Podatność Stored XSS w Elementor Page Builder do wersji 3.29.0 umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-3076CVSS 6.4CMS

CVE-2025-3076: podatność Stored Cross-Site Scripting w Elementor Page Builder

Podatność Stored XSS w Elementor Page Builder do wersji 3.29.0 umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
6.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
elementor page builder

Co wiadomo

Wtyczka Elementor Website Builder Pro dla WordPressa do wersji 3.29.0 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w parametrze 'button_text' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności stron internetowych opartych na WordPress z wtyczką Elementor. Atakujący mogą wykorzystać ją do kradzieży sesji, przejęcia kont lub rozprzestrzeniania złośliwego oprogramowania, co wpływa negatywnie na reputację i bezpieczeństwo infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Elementor i zaktualizować ją do najnowszej dostępnej wersji po usunięciu podatności. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również stosować dodatkowe mechanizmy zabezpieczeń, takie jak Web Application Firewall.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS