CVE-2025-3106: Wrażliwość Stored XSS w wtyczce LA-Studio Element Kit dla WordPress
Wtyczka LA-Studio Element Kit do WordPress ma lukę Stored XSS umożliwiającą atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Aktualizuj wtyczkę i monitoruj bezpieczeństwo.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LA-Studio Element Kit dla Elementor w WordPress do wersji 1.4.9 zawiera lukę Stored Cross-Site Scripting (XSS) w widżecie Spis Treści, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanych stron.
Wpływ biznesowy
Luka ta pozwala na trwałe wstrzyknięcie złośliwego kodu JavaScript przez użytkowników z uprawnieniami współtwórcy i wyższymi, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych ataków na użytkowników i administratorów. W środowiskach korzystających z tej wtyczki istnieje ryzyko naruszenia integralności i bezpieczeństwa witryny, co może skutkować utratą zaufania klientów i koniecznością kosztownych działań naprawczych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki LA-Studio Element Kit i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie witryny pod kątem nietypowego zachowania. Warto także rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.