Luka XSS w wtyczce Plus Addons for Elementor (CVE-2026-9243)
Wtyczka Plus Addons for Elementor do WordPressa ma lukę XSS w parametrach karuzeli, umożliwiającą ataki skryptowe. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Plus Addons for Elementor do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'carousel_direction' w widżecie Carousel Anything w wersjach do 6.4.15 włącznie. Luka wynika z niewystarczającego zabezpieczenia wyjścia w funkcji render(), co pozwala na wstrzyknięcie złośliwego kodu HTML.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzyknąć złośliwe skrypty, które będą wykonywane przy każdym dostępie użytkownika do zainfekowanej strony. Może to prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Plus Addons for Elementor i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony aplikacji webowych.