CVE-2026-12141: Stored Cross-Site Scripting w Premium Addons for Elementor do wersji 4.11.84

Podatność Stored XSS w Premium Addons for Elementor do wersji 4.11.84 umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-12141CVSS 4.9Web

CVE-2026-12141: Stored Cross-Site Scripting w Premium Addons for Elementor do wersji 4.11.84

Podatność Stored XSS w Premium Addons for Elementor do wersji 4.11.84 umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
9.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Premium Addons for Elementor dla WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'premium_tooltip_text' we wszystkich wersjach do 4.11.84 włącznie. Atak umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas edycji postu przez administratora lub użytkownika z wyższymi uprawnieniami w edytorze Elementor.

Wpływ biznesowy

Podatność może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora lub użytkownika z wysokimi uprawnieniami, co może skutkować przejęciem kontroli nad panelem administracyjnym WordPressa lub eskalacją uprawnień. Atakujący mogą manipulować zawartością edytowanych stron, co zagraża integralności i bezpieczeństwu witryny oraz danych firmowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Premium Addons for Elementor i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, ogranicz dostęp do edytora Elementor tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj i zweryfikuj wprowadzone treści pod kątem nieautoryzowanych skryptów oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS