CVE-2025-8388: Stored Cross-Site Scripting w wtyczce PowerPack Elementor Addons dla WordPress

Podatność XSS w PowerPack Elementor Addons (do 2.9.4) pozwala uwierzytelnionym użytkownikom wstrzykiwać złośliwe skrypty. Zalecane aktualizacje i monitorowanie.
CVE-2025-8388CVSS 6.4Web

CVE-2025-8388: Stored Cross-Site Scripting w wtyczce PowerPack Elementor Addons dla WordPress

Podatność XSS w PowerPack Elementor Addons (do 2.9.4) pozwala uwierzytelnionym użytkownikom wstrzykiwać złośliwe skrypty. Zalecane aktualizacje i monitorowanie.

CVSS
6.4 MEDIUM
EPSS
12.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PowerPack Elementor Addons (wersje do 2.9.4 włącznie) dla WordPress jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'cursor_url'. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, deface'u strony lub innych działań szkodliwych dla użytkowników i właścicieli witryny. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki PowerPack Elementor Addons i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS