Уразливість PowerPack Addons для Elementor: збережений XSS у віджеті Twitter Buttons
Виявлено Stored XSS у плагіні PowerPack Addons для Elementor (до версії 2.7.15). Рекомендується оновлення та обмеження доступу для захисту WordPress сайтів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.71%
- Активно використовується
- немає в KEV
- Продукт
- powerpack addons for elementor
Що відомо
Плагін PowerPack Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування віджета Twitter Buttons у версіях до 2.7.15 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам з достатніми правами впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутації, особливо якщо доступ до контриб'юторів не суворо контролюється.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PowerPack Addons для Elementor від розробника ideabox та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче контриб'ютора, ретельно перевіряйте введені дані у віджеті Twitter Buttons, а також перегляньте журнали безпеки на наявність підозрілої активності. Загалом, слід зменшити експозицію вразливого функціоналу та пріоритезувати оновлення.