Уразливість збереженого XSS в плагіні Essential Addons for Elementor
Збережена XSS у плагіні Essential Addons for Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 37.17%
- Активно використовується
- немає в KEV
- Продукт
- essential addons for elementor
Що відомо
Плагін Essential Addons for Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Accordion у версіях до 5.9.8 включно. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів на сайтах, що призводить до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів і адміністратори повинні враховувати ризики, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації уразливості та зменшити експозицію вразливих компонентів. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.