CVE-2025-8212: Stored XSS w Medical Addon for Elementor (WordPress)

Luka Stored XSS w Medical Addon for Elementor (WordPress) umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8212CVSS 6.4CMS

CVE-2025-8212: Stored XSS w Medical Addon for Elementor (WordPress)

Luka Stored XSS w Medical Addon for Elementor (WordPress) umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
12.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Medical Addon dla Elementor (WordPress) do wersji 1.6.4 zawiera lukę Stored Cross-Site Scripting w widżecie Typewriter, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Luka pozwala na wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków na użytkowników witryny. Operatorzy stron opartych na WordPress z tym pluginem powinni traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami współtwórcy lub wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Medical Addon for Elementor i ich zastosowanie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników, zweryfikować logi pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS