Уразливість Stored XSS у плагіні ElementsKit Elementor для WordPress
Виявлено Stored XSS у плагіні ElementsKit Elementor (до версії 3.0.3). Рекомендується оновлення та обмеження прав редакторів для безпеки сайту.
- CVSS
- 5.5 MEDIUM
- EPSS
- 35.36%
- Активно використовується
- немає в KEV
- Продукт
- elementskit elementor addons
Що відомо
Плагін ElementsKit Elementor для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію атрибутів елемента прогрес-бару у версіях до 3.0.3 включно. Авторизовані користувачі з правами редактора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з правами редактора впроваджувати довготривалі скрипти, що виконуються у браузерах користувачів, потенційно викрадаючи сесійні дані або змінюючи контент. Особливо це стосується мультисайтних інсталяцій та випадків, коли параметр unfiltered_html вимкнено, що підвищує ризик компрометації вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права редакторів, переглянути журнали активності на наявність підозрілих дій, а також мінімізувати експозицію сайту, особливо у мультисайтних конфігураціях.