CVE-2026-4655: Element Pack Addons dla Elementor narażony na Stored XSS przez widget SVG

Luka Stored XSS w wtyczce Element Pack Addons dla Elementor umożliwia wstrzyknięcie złośliwego JavaScript przez widget SVG. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-4655CVSS 6.4Web

CVE-2026-4655: Element Pack Addons dla Elementor narażony na Stored XSS przez widget SVG

Luka Stored XSS w wtyczce Element Pack Addons dla Elementor umożliwia wstrzyknięcie złośliwego JavaScript przez widget SVG. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
31.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Element Pack Addons dla Elementor w WordPress do wersji 8.4.2 zawiera lukę Stored Cross-Site Scripting (XSS) w widgetcie SVG Image. Luka wynika z niewystarczającej sanitacji i ucieczki danych SVG pobieranych z zewnętrznych URL-i, co umożliwia wstrzyknięcie złośliwego JavaScript przez użytkowników z uprawnieniami Contributor i wyższymi.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor mogą wstrzyknąć złośliwy kod JavaScript do plików SVG, który wykona się przy odwiedzeniu strony z podatnym widgetem. Może to prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki w środowisku produkcyjnym wymaga oceny ryzyka i szybkiej reakcji.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Element Pack Addons dla Elementor i ich niezwłoczne zastosowanie. W przypadku braku łatki, ogranicz dostęp do funkcji dodawania widgetów SVG tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź audyt i oczyszczenie istniejących treści SVG pod kątem złośliwego kodu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS