Plus Addons for Elementor: podatność XSS w wersjach do 6.4.11

Podatność XSS w Plus Addons for Elementor do wersji 6.4.11. Zaktualizuj wtyczkę do 6.4.12, aby zabezpieczyć stronę WordPress.
CVE-2026-15285CVSS 6.4Web

Plus Addons for Elementor: podatność XSS w wersjach do 6.4.11

Podatność XSS w Plus Addons for Elementor do wersji 6.4.11. Zaktualizuj wtyczkę do 6.4.12, aby zabezpieczyć stronę WordPress.

CVSS
6.4 MEDIUM
EPSS
17.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Plus Addons for Elementor dla WordPressa miała podatność typu Stored Cross-Site Scripting (XSS) umożliwiającą atakującym z uprawnieniami Contributor+ wstrzyknięcie złośliwego kodu przez ustawienie custom_attributes w widżecie Button. Luka została załatana w wersji 6.4.12.

Wpływ biznesowy

Podatność pozwala na wykonanie złośliwego skryptu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań naruszających bezpieczeństwo. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko ataków XSS, zwłaszcza jeśli użytkownicy mają uprawnienia Contributor lub wyższe.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Plus Addons for Elementor do wersji 6.4.12 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd konfiguracji i zabezpieczeń WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS