Luka XSS w wtyczce Royal Addons for Elementor dla WordPress
Podatność XSS w wtyczce Royal Addons for Elementor umożliwia ataki przez Instagram Feed. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Royal Addons for Elementor do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez ustawienie 'instagram_follow_text' w widżecie Instagram Feed. Luka dotyczy wszystkich wersji do 1.7.1056 włącznie i wynika z niewystarczającej sanitizacji danych wejściowych oraz braku odpowiedniego escapingu wyjścia.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Royal Addons for Elementor u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.