Уразливість Stored XSS у Elementor Pro до версії 3.20.1
Виявлено уразливість Stored XSS у Elementor Pro до версії 3.20.1, що дозволяє впроваджувати шкідливі скрипти через custom_id віджетів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.35%
- Активно використовується
- немає в KEV
- Продукт
- elementor pro
Що відомо
Плагін Elementor Website Builder Pro для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра custom_id віджетів у версіях до 3.20.1 включно. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженими правами впроваджувати шкідливі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на базі WordPress з Elementor Pro повинні врахувати ризики компрометації даних та репутації через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Elementor Pro та встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити потенційний вплив шляхом додаткових заходів безпеки, таких як веб-фаєрволи.