CVE-2025-9698: Plus Addons for Elementor - podatność XSS w plikach SVG

Podatność XSS w Plus Addons for Elementor (przed 6.3.16) umożliwia ataki przez pliki SVG. Zalecana aktualizacja wtyczki i ograniczenie uprawnień użytkowników.
CVE-2025-9698CVSS 6.8CMS

CVE-2025-9698: Plus Addons for Elementor - podatność XSS w plikach SVG

Podatność XSS w Plus Addons for Elementor (przed 6.3.16) umożliwia ataki przez pliki SVG. Zalecana aktualizacja wtyczki i ograniczenie uprawnień użytkowników.

CVSS
6.8 MEDIUM
EPSS
20.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Plus Addons for Elementor dla WordPressa w wersjach przed 6.3.16 nie oczyszcza poprawnie zawartości plików SVG, co umożliwia użytkownikom z rolą Autora przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z minimalnymi uprawnieniami mogą wykorzystać lukę do eskalacji ataku, potencjalnie wpływając na integralność i poufność danych. Właściciele stron powinni zwrócić uwagę na tę lukę, aby uniknąć naruszeń bezpieczeństwa i utraty zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Plus Addons for Elementor do wersji 6.3.16 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, warto przeprowadzić przegląd i ograniczyć możliwość przesyłania plików SVG przez użytkowników o niskich uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS