CVE-2025-9698: Plus Addons for Elementor - podatność XSS w plikach SVG
Podatność XSS w Plus Addons for Elementor (przed 6.3.16) umożliwia ataki przez pliki SVG. Zalecana aktualizacja wtyczki i ograniczenie uprawnień użytkowników.
- CVSS
- 6.8 MEDIUM
- EPSS
- 20.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Plus Addons for Elementor dla WordPressa w wersjach przed 6.3.16 nie oczyszcza poprawnie zawartości plików SVG, co umożliwia użytkownikom z rolą Autora przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z minimalnymi uprawnieniami mogą wykorzystać lukę do eskalacji ataku, potencjalnie wpływając na integralność i poufność danych. Właściciele stron powinni zwrócić uwagę na tę lukę, aby uniknąć naruszeń bezpieczeństwa i utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Plus Addons for Elementor do wersji 6.3.16 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, warto przeprowadzić przegląd i ograniczyć możliwość przesyłania plików SVG przez użytkowników o niskich uprawnieniach.