CVE-2026-2486: Stored Cross-Site Scripting w wtyczce Master Addons For Elementor dla WordPress
Podatność XSS w wtyczce Master Addons For Elementor do WordPressa umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 4.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Master Addons For Elementor do WordPressa w wersjach do 2.1.1 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'ma_el_bh_table_btn_text' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia osobom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to obniżyć zaufanie do serwisu oraz narazić na ryzyko naruszenia bezpieczeństwa danych i reputacji firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Master Addons For Elementor i rozważyć aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanych aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również stosować dodatkowe mechanizmy zabezpieczające przed XSS.