CVE-2026-15145: Stored XSS w wtyczce Essential Addons for Elementor
Podatność Stored XSS w wtyczce Essential Addons for Elementor do WordPressa umożliwia atakującym wstrzykiwanie złośliwych skryptów. Zalecana aktualizacja wtyczki.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Essential Addons for Elementor do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez widget Fancy Text we wszystkich wersjach do 6.6.11 włącznie. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym eskalację ataków XSS, co może prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami współtwórcy lub wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Essential Addons for Elementor do wersji nowszej niż 6.6.11, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie widgetu Fancy Text. Regularnie przeglądaj aktualizacje bezpieczeństwa od dostawcy wtyczki.