CVE-2025-6252: podatność Stored XSS w wtyczce Qi Addons for Elementor
Podatność Stored XSS w Qi Addons for Elementor do wersji 1.9.1 umożliwia ataki przez wstrzykiwanie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- qi addons for elementor
Co wiadomo
Wtyczka Qi Addons for Elementor dla WordPressa do wersji 1.9.1 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji i eskapowania danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika wstrzykiwanie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność może prowadzić do przejęcia sesji użytkowników, deface'u stron lub innych działań złośliwych, co zagraża integralności i reputacji serwisu opartego na WordPress. Administratorzy powinni traktować tę lukę jako istotne ryzyko, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Qi Addons for Elementor i ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.