CVE-2026-8677: Stored Cross-Site Scripting w wtyczce Prime Elementor Addons dla WordPress
Podatność XSS w wtyczce Prime Elementor Addons do WordPressa pozwala na wstrzykiwanie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Prime Elementor Addons do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez ustawienia tagów HTML widgetów w wersjach do 1.3.3 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Atak nie wymaga pełnych uprawnień administracyjnych, co zwiększa ryzyko wykorzystania w środowiskach z wieloma redaktorami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Prime Elementor Addons i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt zawartości stron pod kątem potencjalnych złośliwych skryptów.