Wielokrotne X Addons dla Elementor narażone na atak Stored Cross-Site Scripting (CVE-2025-9204)

Wtyczka X Addons dla Elementor do WordPress ma lukę Stored XSS w polu Youtube Video ID. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-9204CVSS 6.4Web

Wielokrotne X Addons dla Elementor narażone na atak Stored Cross-Site Scripting (CVE-2025-9204)

Wtyczka X Addons dla Elementor do WordPress ma lukę Stored XSS w polu Youtube Video ID. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
13.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka X Addons dla Elementor w WordPress do wersji 1.0.16 zawiera lukę umożliwiającą atak Stored Cross-Site Scripting poprzez pole Youtube Video ID. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin strony przez użytkowników.

Wpływ biznesowy

Luka ta może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Organizacje korzystające z tej wtyczki powinny traktować zagrożenie poważnie, zwłaszcza jeśli umożliwiają dostęp wielu użytkownikom o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki X Addons dla Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS