CVE-2025-9703: Luka XSS w wtyczce Ultimate Addons for Elementor przed wersją 2.5.0

Wtyczka Ultimate Addons for Elementor przed 2.5.0 narażona na XSS przez nieprawidłową obsługę plików SVG przesyłanych przez xmlrpc.php.
CVE-2025-9703CVSS 4.3Web

CVE-2025-9703: Luka XSS w wtyczce Ultimate Addons for Elementor przed wersją 2.5.0

Wtyczka Ultimate Addons for Elementor przed 2.5.0 narażona na XSS przez nieprawidłową obsługę plików SVG przesyłanych przez xmlrpc.php.

CVSS
4.3 MEDIUM
EPSS
6.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ultimate Addons for Elementor dla WordPressa przed wersją 2.5.0 nie sanitizuje zawartości plików SVG przesyłanych przez endpoint xmlrpc.php z użyciem kodowania base64, co umożliwia atak Cross-Site Scripting (XSS). Luka ta może zostać wykorzystana do wstrzyknięcia złośliwego kodu w kontekście przeglądarki użytkownika.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego skryptu w przeglądarce administratora lub użytkownika, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. Właściciele stron opartych na WordPress z tą wtyczką powinni zwrócić uwagę na potencjalne ryzyko związane z przesyłaniem plików SVG.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Ultimate Addons for Elementor do wersji 2.5.0 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć możliwość przesyłania plików SVG przez xmlrpc.php, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy filtrowania i walidacji przesyłanych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS