CVE-2026-11614: Xpro Addons dla Elementor narażony na atak Stored XSS
Wtyczka Xpro Addons dla Elementor do WordPress ma lukę Stored XSS umożliwiającą ataki przez parametr 'custom_attributes'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Xpro Addons — 140+ Widgets dla Elementor w WordPress do wersji 1.7.2 zawiera lukę Stored Cross-Site Scripting (XSS) w parametrze 'custom_attributes' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka umożliwia atakującym z dostępem na poziomie autora lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach witryny, co może prowadzić do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników. Może to obniżyć zaufanie do serwisu i narazić firmę na ryzyko naruszenia danych oraz incydenty bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Xpro Addons i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.