Уразливість Stored XSS у плагіні ElementsKit Elementor для WordPress

Виявлено Stored XSS у плагіні ElementsKit Elementor (до версії 3.0.3). Рекомендується оновлення та обмеження прав редакторів для безпеки сайту.
CVE-2023-6525CVSS 5.5Web

Уразливість Stored XSS у плагіні ElementsKit Elementor для WordPress

Виявлено Stored XSS у плагіні ElementsKit Elementor (до версії 3.0.3). Рекомендується оновлення та обмеження прав редакторів для безпеки сайту.

CVSS
5.5 MEDIUM
EPSS
35.36%
Активно використовується
немає в KEV
Продукт
elementskit elementor addons

Що відомо

Плагін ElementsKit Elementor для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію атрибутів елемента прогрес-бару у версіях до 3.0.3 включно. Авторизовані користувачі з правами редактора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з правами редактора впроваджувати довготривалі скрипти, що виконуються у браузерах користувачів, потенційно викрадаючи сесійні дані або змінюючи контент. Особливо це стосується мультисайтних інсталяцій та випадків, коли параметр unfiltered_html вимкнено, що підвищує ризик компрометації вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права редакторів, переглянути журнали активності на наявність підозрілих дій, а також мінімізувати експозицію сайту, особливо у мультисайтних конфігураціях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки