CVE-2026-15145: Stored XSS w wtyczce Essential Addons for Elementor

Podatność Stored XSS w wtyczce Essential Addons for Elementor do WordPressa umożliwia atakującym wstrzykiwanie złośliwych skryptów. Zalecana aktualizacja wtyczki.
CVE-2026-15145CVSS 6.4CMS

CVE-2026-15145: Stored XSS w wtyczce Essential Addons for Elementor

Podatność Stored XSS w wtyczce Essential Addons for Elementor do WordPressa umożliwia atakującym wstrzykiwanie złośliwych skryptów. Zalecana aktualizacja wtyczki.

CVSS
6.4 MEDIUM
EPSS
15.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Essential Addons for Elementor do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez widget Fancy Text we wszystkich wersjach do 6.6.11 włącznie. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia atakującym eskalację ataków XSS, co może prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami współtwórcy lub wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Essential Addons for Elementor do wersji nowszej niż 6.6.11, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie widgetu Fancy Text. Regularnie przeglądaj aktualizacje bezpieczeństwa od dostawcy wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS