CVE-2025-8444: Wrażliwość DOM-Based Stored XSS w wtyczce Animation Addons for Elementor
Wtyczka Animation Addons for Elementor do WordPress ma lukę DOM-Based Stored XSS w wersjach do 2.6.7. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 5.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Animation Addons for Elementor – GSAP Powered Elementor Addons & Website Templates dla WordPressa jest podatna na DOM-Based Stored Cross-Site Scripting (XSS) w wersjach do 2.6.7 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co umożliwia atakującym z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników i infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu Contributor i wyższego tylko do zaufanych osób. Przeprowadź przegląd logów pod kątem podejrzanych aktywności oraz rozważ zastosowanie mechanizmów filtrowania i monitoringu ruchu. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję środowiska.