CVE-2025-8200: XSS w widgecie Countdown Timer w Mega Elements dla Elementor
Podatność XSS w widgecie Countdown Timer w Mega Elements dla Elementor umożliwia ataki skryptowe. Sprawdź zalecenia dotyczące zabezpieczenia WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Mega Elements – Addons for Elementor do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) w widżecie Countdown Timer we wszystkich wersjach do 1.3.2 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych dostarczanych przez użytkownika.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin strony przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Mega Elements i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji edycji stron do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie widżetu Countdown Timer. Regularna weryfikacja i aktualizacja wtyczek jest kluczowa dla minimalizacji ryzyka.