CVE-2025-8149: Stored XSS w widgecie Countdown w aThemes Addons for Elementor
Luka Stored XSS w widgecie Countdown wtyczki aThemes Addons for Elementor dla WordPress umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka aThemes Addons for Elementor dla WordPress do wersji 1.1.2 włącznie zawiera lukę typu Stored Cross-Site Scripting w widżecie Countdown, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka ta pozwala na trwałe wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy CMS powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowanym tym pluginem.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki aThemes Addons for Elementor i ich wdrożenie. W przypadku braku patcha należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie widżetu Countdown do czasu usunięcia luki.