Уразливість збереженого XSS у плагіні Elementor Website Builder для WordPress
Виявлено Stored XSS у плагіні Elementor Website Builder до версії 3.25.9, що дозволяє впроваджувати шкідливі скрипти на сайтах WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.16%
- Активно використовується
- немає в KEV
- Продукт
- website builder
Що відомо
Плагін Elementor Website Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування типографіки у версіях до 3.25.9 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливий код на сайти, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress з цим плагіном повинні оцінити ризики та пріоритетність оновлення для захисту від потенційних атак.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Elementor і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо також регулярно моніторити безпекові повідомлення від розробника.