CVE-2026-8677: Stored Cross-Site Scripting w wtyczce Prime Elementor Addons dla WordPress

Podatność XSS w wtyczce Prime Elementor Addons do WordPressa pozwala na wstrzykiwanie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2026-8677CVSS 6.4Web

CVE-2026-8677: Stored Cross-Site Scripting w wtyczce Prime Elementor Addons dla WordPress

Podatność XSS w wtyczce Prime Elementor Addons do WordPressa pozwala na wstrzykiwanie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
15.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Prime Elementor Addons do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez ustawienia tagów HTML widgetów w wersjach do 1.3.3 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Atak nie wymaga pełnych uprawnień administracyjnych, co zwiększa ryzyko wykorzystania w środowiskach z wieloma redaktorami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Prime Elementor Addons i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt zawartości stron pod kątem potencjalnych złośliwych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS