Уразливість Stored XSS у плагіні Exclusive Addons for Elementor
Виявлено Stored XSS у плагіні Exclusive Addons for Elementor до версії 2.6.8. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.71%
- Активно використовується
- немає в KEV
- Продукт
- exclusive addons for elementor
Що відомо
Плагін Exclusive Addons for Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'Link To' у каруселях у версіях до 2.6.8 включно. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту та цілісності вебресурсу. Це може призвести до викрадення сесій, фішингу або інших атак, що впливають на репутацію та довіру до бізнесу. Власники інфраструктури повинні врахувати ризики, пов’язані з доступом користувачів з правами контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих компонентів. Важливо регулярно контролювати безпеку плагінів і своєчасно впроваджувати патчі.