Wielokrotne X Addons dla Elementor narażone na atak Stored Cross-Site Scripting (CVE-2025-9204)
Wtyczka X Addons dla Elementor do WordPress ma lukę Stored XSS w polu Youtube Video ID. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka X Addons dla Elementor w WordPress do wersji 1.0.16 zawiera lukę umożliwiającą atak Stored Cross-Site Scripting poprzez pole Youtube Video ID. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin strony przez użytkowników.
Wpływ biznesowy
Luka ta może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Organizacje korzystające z tej wtyczki powinny traktować zagrożenie poważnie, zwłaszcza jeśli umożliwiają dostęp wielu użytkownikom o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki X Addons dla Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian.