CVE-2025-8212: Stored XSS w Medical Addon for Elementor (WordPress)
Luka Stored XSS w Medical Addon for Elementor (WordPress) umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Medical Addon dla Elementor (WordPress) do wersji 1.6.4 zawiera lukę Stored Cross-Site Scripting w widżecie Typewriter, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Luka pozwala na wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków na użytkowników witryny. Operatorzy stron opartych na WordPress z tym pluginem powinni traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami współtwórcy lub wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Medical Addon for Elementor i ich zastosowanie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników, zweryfikować logi pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.