CVE-2025-3106: Wrażliwość Stored XSS w wtyczce LA-Studio Element Kit dla WordPress

Wtyczka LA-Studio Element Kit do WordPress ma lukę Stored XSS umożliwiającą atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Aktualizuj wtyczkę i monitoruj bezpieczeństwo.
CVE-2025-3106CVSS 6.4CMS

CVE-2025-3106: Wrażliwość Stored XSS w wtyczce LA-Studio Element Kit dla WordPress

Wtyczka LA-Studio Element Kit do WordPress ma lukę Stored XSS umożliwiającą atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Aktualizuj wtyczkę i monitoruj bezpieczeństwo.

CVSS
6.4 MEDIUM
EPSS
31.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LA-Studio Element Kit dla Elementor w WordPress do wersji 1.4.9 zawiera lukę Stored Cross-Site Scripting (XSS) w widżecie Spis Treści, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanych stron.

Wpływ biznesowy

Luka ta pozwala na trwałe wstrzyknięcie złośliwego kodu JavaScript przez użytkowników z uprawnieniami współtwórcy i wyższymi, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych ataków na użytkowników i administratorów. W środowiskach korzystających z tej wtyczki istnieje ryzyko naruszenia integralności i bezpieczeństwa witryny, co może skutkować utratą zaufania klientów i koniecznością kosztownych działań naprawczych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki LA-Studio Element Kit i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie witryny pod kątem nietypowego zachowania. Warto także rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS