CVE-2025-4479: podatność Stored XSS w wtyczce ElementsKit Elementor Addons
Podatność Stored XSS w wtyczce ElementsKit Elementor Addons dla WordPressa umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementskit elementor addons
Co wiadomo
Wtyczka ElementsKit Elementor Addons dla WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez etykiety before/after widgetu porównania obrazów w wersjach do 3.5.2 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych dostarczanych przez użytkownika.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów, które będą wykonywane przy każdym dostępie do zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i właścicieli witryny.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki ElementsKit Elementor Addons i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników oraz przegląd logów pod kątem podejrzanej aktywności. Warto także rozważyć dodatkowe mechanizmy zabezpieczające przed XSS oraz monitorowanie witryny.