CVE-2025-5290: Stored XSS w wtyczce Borderless – Elementor Addons and Templates dla WordPress

Podatność Stored XSS w wtyczce Borderless – Elementor Addons and Templates dla WordPress do wersji 1.7.1. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-5290CVSS 6.4Web

CVE-2025-5290: Stored XSS w wtyczce Borderless – Elementor Addons and Templates dla WordPress

Podatność Stored XSS w wtyczce Borderless – Elementor Addons and Templates dla WordPress do wersji 1.7.1. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
15.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Borderless – Elementor Addons and Templates dla WordPress do wersji 1.7.1 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'title'. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie Współpracownika.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i właścicieli serwisów. Właściciele stron korzystający z tej wtyczki powinni rozważyć ryzyko związane z możliwością eskalacji ataków XSS i ich wpływem na reputację oraz bezpieczeństwo danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Borderless – Elementor Addons and Templates i jej aktualizację do wersji po 1.7.1, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS, takich jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS