CVE-2026-12141: Stored Cross-Site Scripting w Premium Addons for Elementor do wersji 4.11.84
Podatność Stored XSS w Premium Addons for Elementor do wersji 4.11.84 umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 9.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Premium Addons for Elementor dla WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'premium_tooltip_text' we wszystkich wersjach do 4.11.84 włącznie. Atak umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas edycji postu przez administratora lub użytkownika z wyższymi uprawnieniami w edytorze Elementor.
Wpływ biznesowy
Podatność może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora lub użytkownika z wysokimi uprawnieniami, co może skutkować przejęciem kontroli nad panelem administracyjnym WordPressa lub eskalacją uprawnień. Atakujący mogą manipulować zawartością edytowanych stron, co zagraża integralności i bezpieczeństwu witryny oraz danych firmowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Premium Addons for Elementor i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, ogranicz dostęp do edytora Elementor tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj i zweryfikuj wprowadzone treści pod kątem nieautoryzowanych skryptów oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych.