Уразливість Stored XSS у плагіні Card Elements for Elementor для WordPress
Виявлено Stored XSS у плагіні Card Elements for Elementor для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.38%
- Активно використовується
- немає в KEV
- Продукт
- card elements for elementor
Що відомо
Плагін Card Elements for Elementor для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем даних у віджеті Profile Card. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких акаунтів і зниження довіри до ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.