Уразливість Elementor Header & Footer Builder: збережений XSS через завантаження SVG
Stored XSS у плагіні Elementor Header & Footer Builder через SVG-завантаження. Оновіть плагін для захисту сайту WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.05%
- Активно використовується
- немає в KEV
- Продукт
- elementor header \& footer builder
Що відомо
Плагін Elementor Header & Footer Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через REST API при завантаженні SVG-файлів у версіях до 1.6.45 включно. Зловмисники з правами автора і вище можуть впроваджувати довільні скрипти, які виконуються при доступі користувачів до цих файлів.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress, що використовують цей плагін, ризикують компрометацією безпеки і довіри користувачів, що може призвести до репутаційних втрат і додаткових витрат на відновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника Brainstormforce і встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть завантажувати SVG-файли, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію REST API. Також варто розглянути використання додаткових засобів фільтрації та захисту від XSS.