CVE-2025-9703: Luka XSS w wtyczce Ultimate Addons for Elementor przed wersją 2.5.0
Wtyczka Ultimate Addons for Elementor przed 2.5.0 narażona na XSS przez nieprawidłową obsługę plików SVG przesyłanych przez xmlrpc.php.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ultimate Addons for Elementor dla WordPressa przed wersją 2.5.0 nie sanitizuje zawartości plików SVG przesyłanych przez endpoint xmlrpc.php z użyciem kodowania base64, co umożliwia atak Cross-Site Scripting (XSS). Luka ta może zostać wykorzystana do wstrzyknięcia złośliwego kodu w kontekście przeglądarki użytkownika.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego skryptu w przeglądarce administratora lub użytkownika, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. Właściciele stron opartych na WordPress z tą wtyczką powinni zwrócić uwagę na potencjalne ryzyko związane z przesyłaniem plików SVG.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Ultimate Addons for Elementor do wersji 2.5.0 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć możliwość przesyłania plików SVG przez xmlrpc.php, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy filtrowania i walidacji przesyłanych plików.