CVE-2026-15299: XSS w wtyczce Animation Addons for Elementor (WordPress)

Podatność XSS w wtyczce Animation Addons for Elementor do WordPressa pozwala na wstrzyknięcie złośliwego kodu przez parametry widgetu Pogoda.
CVE-2026-15299CVSS 6.4Web

CVE-2026-15299: XSS w wtyczce Animation Addons for Elementor (WordPress)

Podatność XSS w wtyczce Animation Addons for Elementor do WordPressa pozwala na wstrzyknięcie złośliwego kodu przez parametry widgetu Pogoda.

CVSS
6.4 MEDIUM
EPSS
9.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Animation Addons for Elementor do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametry 'weather_style' i 'move_direction' widgetu Pogoda w wersjach do 2.6.3 włącznie. Problem wynika z braku odpowiedniego filtrowania danych wyjściowych w funkcji render() widgetu.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzyknąć złośliwy kod JavaScript, który będzie wykonywany u odwiedzających stronę użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Wtyczka wymaga klucza API OpenWeatherMap, co oznacza, że podatność jest aktywna w normalnym trybie działania widgetu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Animation Addons for Elementor i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych aktywności. Warto również rozważyć tymczasowe wyłączenie widgetu Pogoda, jeśli jest to możliwe, aby zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS