Luka XSS w wtyczce Prime Slider – Addons for Elementor dla WordPress

Podatność XSS w wtyczce Prime Slider – Addons for Elementor dla WordPress umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-4341CVSS 6.4Web

Luka XSS w wtyczce Prime Slider – Addons for Elementor dla WordPress

Podatność XSS w wtyczce Prime Slider – Addons for Elementor dla WordPress umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
28.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Prime Slider – Addons for Elementor do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez ustawienie 'follow_us_text' w widżecie Mount we wszystkich wersjach do 4.1.10 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu podczas wyświetlania tego ustawienia.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przy każdym odwiedzeniu zainfekowanej strony przez użytkowników. Może to prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny oraz jej użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie widżetu Mount, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS