CVE-2025-8462: RT Easy Builder – Advanced addons for Elementor narażony na Stored XSS
Luka Stored XSS w RT Easy Builder – Advanced addons for Elementor umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RT Easy Builder – Advanced addons for Elementor dla WordPress do wersji 2.3 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) poprzez parametr social URL. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala użytkownikom z uprawnieniami Contributor i wyższymi na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzenia zainfekowanej strony przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań zagrażających bezpieczeństwu i integralności witryny. Zagrożenie to wymaga uwagi administratorów zarządzających stronami WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RT Easy Builder – Advanced addons for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji korzystających z parametru social URL. Regularne przeglądy i audyty bezpieczeństwa są wskazane.