Уразливість у Royal Elementor Addons: збережений XSS через віджет логотипу
Виявлено Stored XSS у плагіні Royal Elementor Addons для WordPress через віджет логотипу. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 36.26%
- Активно використовується
- немає в KEV
- Продукт
- royal elementor addons
Що відомо
Плагін Royal Elementor Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет логотипу у версіях до 1.3.91 включно. Це дозволяє користувачам з правами не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує компрометацією сесій користувачів, викраденням даних або порушенням цілісності контенту. Власники сайтів та ІТ-оператори повинні враховувати ризики для безпеки веб-інфраструктури та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також впровадити додаткові заходи фільтрації та санітизації введених даних.