CVE-2026-4655: Element Pack Addons dla Elementor narażony na Stored XSS przez widget SVG
Luka Stored XSS w wtyczce Element Pack Addons dla Elementor umożliwia wstrzyknięcie złośliwego JavaScript przez widget SVG. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Element Pack Addons dla Elementor w WordPress do wersji 8.4.2 zawiera lukę Stored Cross-Site Scripting (XSS) w widgetcie SVG Image. Luka wynika z niewystarczającej sanitacji i ucieczki danych SVG pobieranych z zewnętrznych URL-i, co umożliwia wstrzyknięcie złośliwego JavaScript przez użytkowników z uprawnieniami Contributor i wyższymi.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor mogą wstrzyknąć złośliwy kod JavaScript do plików SVG, który wykona się przy odwiedzeniu strony z podatnym widgetem. Może to prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki w środowisku produkcyjnym wymaga oceny ryzyka i szybkiej reakcji.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Element Pack Addons dla Elementor i ich niezwłoczne zastosowanie. W przypadku braku łatki, ogranicz dostęp do funkcji dodawania widgetów SVG tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź audyt i oczyszczenie istniejących treści SVG pod kątem złośliwego kodu.