CVE-2025-8200: XSS w widgecie Countdown Timer w Mega Elements dla Elementor

Podatność XSS w widgecie Countdown Timer w Mega Elements dla Elementor umożliwia ataki skryptowe. Sprawdź zalecenia dotyczące zabezpieczenia WordPress.
CVE-2025-8200CVSS 6.4CMS

CVE-2025-8200: XSS w widgecie Countdown Timer w Mega Elements dla Elementor

Podatność XSS w widgecie Countdown Timer w Mega Elements dla Elementor umożliwia ataki skryptowe. Sprawdź zalecenia dotyczące zabezpieczenia WordPress.

CVSS
6.4 MEDIUM
EPSS
12.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Mega Elements – Addons for Elementor do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) w widżecie Countdown Timer we wszystkich wersjach do 1.3.2 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych dostarczanych przez użytkownika.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin strony przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Mega Elements i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji edycji stron do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie widżetu Countdown Timer. Regularna weryfikacja i aktualizacja wtyczek jest kluczowa dla minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS