Luka XSS w wtyczce Royal Addons for Elementor dla WordPress

Podatność XSS w wtyczce Royal Addons for Elementor umożliwia ataki przez Instagram Feed. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-5162CVSS 6.4Web

Luka XSS w wtyczce Royal Addons for Elementor dla WordPress

Podatność XSS w wtyczce Royal Addons for Elementor umożliwia ataki przez Instagram Feed. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
27.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Royal Addons for Elementor do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez ustawienie 'instagram_follow_text' w widżecie Instagram Feed. Luka dotyczy wszystkich wersji do 1.7.1056 włącznie i wynika z niewystarczającej sanitizacji danych wejściowych oraz braku odpowiedniego escapingu wyjścia.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Royal Addons for Elementor u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS