CVE-2026-15299: XSS w wtyczce Animation Addons for Elementor (WordPress)
Podatność XSS w wtyczce Animation Addons for Elementor do WordPressa pozwala na wstrzyknięcie złośliwego kodu przez parametry widgetu Pogoda.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Animation Addons for Elementor do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametry 'weather_style' i 'move_direction' widgetu Pogoda w wersjach do 2.6.3 włącznie. Problem wynika z braku odpowiedniego filtrowania danych wyjściowych w funkcji render() widgetu.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzyknąć złośliwy kod JavaScript, który będzie wykonywany u odwiedzających stronę użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Wtyczka wymaga klucza API OpenWeatherMap, co oznacza, że podatność jest aktywna w normalnym trybie działania widgetu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Animation Addons for Elementor i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych aktywności. Warto również rozważyć tymczasowe wyłączenie widgetu Pogoda, jeśli jest to możliwe, aby zminimalizować ryzyko.