CVE-2026-2486: Stored Cross-Site Scripting w wtyczce Master Addons For Elementor dla WordPress

Podatność XSS w wtyczce Master Addons For Elementor do WordPressa umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2486CVSS 6.4Web

CVE-2026-2486: Stored Cross-Site Scripting w wtyczce Master Addons For Elementor dla WordPress

Podatność XSS w wtyczce Master Addons For Elementor do WordPressa umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
4.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Master Addons For Elementor do WordPressa w wersjach do 2.1.1 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'ma_el_bh_table_btn_text' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia osobom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to obniżyć zaufanie do serwisu oraz narazić na ryzyko naruszenia bezpieczeństwa danych i reputacji firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Master Addons For Elementor i rozważyć aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanych aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS