CVE-2026-11614: Xpro Addons dla Elementor narażony na atak Stored XSS

Wtyczka Xpro Addons dla Elementor do WordPress ma lukę Stored XSS umożliwiającą ataki przez parametr 'custom_attributes'. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-11614CVSS 6.4Web

CVE-2026-11614: Xpro Addons dla Elementor narażony na atak Stored XSS

Wtyczka Xpro Addons dla Elementor do WordPress ma lukę Stored XSS umożliwiającą ataki przez parametr 'custom_attributes'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
16.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Xpro Addons — 140+ Widgets dla Elementor w WordPress do wersji 1.7.2 zawiera lukę Stored Cross-Site Scripting (XSS) w parametrze 'custom_attributes' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka umożliwia atakującym z dostępem na poziomie autora lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach witryny, co może prowadzić do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników. Może to obniżyć zaufanie do serwisu i narazić firmę na ryzyko naruszenia danych oraz incydenty bezpieczeństwa.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Xpro Addons i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS