Уразливість Stored XSS у плагіні Unlimited Elements for Elementor
Stored XSS у плагіні Unlimited Elements for Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендовано оновити та перевстановити віджет.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.41%
- Активно використовується
- немає в KEV
- Продукт
- unlimited elements for elementor
Що відомо
Плагін Unlimited Elements for Elementor для WordPress має уразливість Stored Cross-Site Scripting через віджет Transparent Split Hero у версіях до 1.5.140 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризик компрометації вебресурсу та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Оскільки уразливий віджет Transparent Split Hero не входить до основного коду, його слід видалити та встановити заново вручну. Також варто обмежити права користувачів, провести аудит логів та зменшити експозицію вразливого функціоналу.