CVE-2025-9045: podatność Stored Cross-Site Scripting w Easy Elementor Addons dla WordPress
Podatność Stored XSS w Easy Elementor Addons do wersji 2.2.9 pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Elementor Addons dla WordPress w wersjach do 2.2.9 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez kilka parametrów widgetów z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki znaków wyjściowych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i sesji użytkowników witryny. Może to skutkować kradzieżą danych, przejęciem sesji lub innymi atakami skierowanymi na odwiedzających stronę. Operatorzy stron WordPress korzystający z tej wtyczki powinni potraktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich serwisów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Elementor Addons i jej aktualizację do najnowszej wersji, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd i wzmocnienie mechanizmów sanitizacji danych wejściowych oraz stosować zasady minimalizacji uprawnień.