CVE-2025-8462: RT Easy Builder – Advanced addons for Elementor narażony na Stored XSS

Luka Stored XSS w RT Easy Builder – Advanced addons for Elementor umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8462CVSS 6.4CMS

CVE-2025-8462: RT Easy Builder – Advanced addons for Elementor narażony na Stored XSS

Luka Stored XSS w RT Easy Builder – Advanced addons for Elementor umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
11.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RT Easy Builder – Advanced addons for Elementor dla WordPress do wersji 2.3 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) poprzez parametr social URL. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala użytkownikom z uprawnieniami Contributor i wyższymi na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzenia zainfekowanej strony przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań zagrażających bezpieczeństwu i integralności witryny. Zagrożenie to wymaga uwagi administratorów zarządzających stronami WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RT Easy Builder – Advanced addons for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji korzystających z parametru social URL. Regularne przeglądy i audyty bezpieczeństwa są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS