Luka XSS w wtyczce Plus Addons for Elementor (CVE-2026-9243)

Wtyczka Plus Addons for Elementor do WordPressa ma lukę XSS w parametrach karuzeli, umożliwiającą ataki skryptowe. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-9243CVSS 6.4Web

Luka XSS w wtyczce Plus Addons for Elementor (CVE-2026-9243)

Wtyczka Plus Addons for Elementor do WordPressa ma lukę XSS w parametrach karuzeli, umożliwiającą ataki skryptowe. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
19.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Plus Addons for Elementor do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'carousel_direction' w widżecie Carousel Anything w wersjach do 6.4.15 włącznie. Luka wynika z niewystarczającego zabezpieczenia wyjścia w funkcji render(), co pozwala na wstrzyknięcie złośliwego kodu HTML.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzyknąć złośliwe skrypty, które będą wykonywane przy każdym dostępie użytkownika do zainfekowanej strony. Może to prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Plus Addons for Elementor i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony aplikacji webowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS