CVE-2025-8444: Wrażliwość DOM-Based Stored XSS w wtyczce Animation Addons for Elementor

Wtyczka Animation Addons for Elementor do WordPress ma lukę DOM-Based Stored XSS w wersjach do 2.6.7. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-8444CVSS 6.4CMS

CVE-2025-8444: Wrażliwość DOM-Based Stored XSS w wtyczce Animation Addons for Elementor

Wtyczka Animation Addons for Elementor do WordPress ma lukę DOM-Based Stored XSS w wersjach do 2.6.7. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
5.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Animation Addons for Elementor – GSAP Powered Elementor Addons & Website Templates dla WordPressa jest podatna na DOM-Based Stored Cross-Site Scripting (XSS) w wersjach do 2.6.7 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co umożliwia atakującym z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników i infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu Contributor i wyższego tylko do zaufanych osób. Przeprowadź przegląd logów pod kątem podejrzanych aktywności oraz rozważ zastosowanie mechanizmów filtrowania i monitoringu ruchu. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS