Уразливість відображеного XSS у плагіні Elementor Website Builder для WordPress
Виявлено відображений XSS у плагіні Elementor Website Builder для WordPress. Оновіть плагін для захисту сайту від атак.
- CVSS
- 6.4 MEDIUM
- EPSS
- 37.85%
- Активно використовується
- немає в KEV
- Продукт
- website builder
Що відомо
Плагін Elementor Website Builder для WordPress має уразливість відображеного Cross-Site Scripting (XSS) через параметр $instance[alt] у функції get_image_alt у версіях до 3.18.3 включно. Зловмисники з правами контриб'ютора або вище можуть впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора або вище впроваджувати шкідливі скрипти на сайтах, що може призвести до викрадення сесій, фішингу або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Elementor і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію сайту. Також варто інформувати користувачів про можливі фішингові атаки.