Уразливість Stored XSS у плагіні ElementsKit Elementor для WordPress
Виявлено Stored XSS у плагіні ElementsKit Elementor для WordPress до версії 3.0.4. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 30.1%
- Активно використовується
- немає в KEV
- Продукт
- elements kit elementor addons
Що відомо
Плагін ElementsKit Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через кнопку «читати далі» у блог-постах у версіях до 3.0.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують цей плагін, потенційно компрометуючи безпеку користувачів і даних. Адміністратори сайтів повинні враховувати ризики для цілісності контенту та безпеки користувачів, особливо якщо на сайті є кілька авторів із правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.