Уразливість Elementor Pro: збережений XSS через SVGZ-файли
Уразливість Stored XSS у плагіні Elementor Pro для WordPress дозволяє впроваджувати скрипти через SVGZ-файли на серверах NGINX. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.35%
- Активно використовується
- немає в KEV
- Продукт
- elementor pro
Що відомо
Плагін Elementor Website Builder Pro для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через SVGZ-файли, завантажені через віджет форми у версіях до 3.20.1 включно. Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують Elementor Pro, що ставить під загрозу безпеку користувачів і цілісність вебресурсів. Вразливість актуальна лише для серверів з NGINX, тому власники інфраструктури повинні враховувати конфігурацію свого середовища при оцінці ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Elementor Pro від виробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити завантаження SVGZ-файлів через віджет форми, провести аудит логів на ознаки експлуатації та зменшити поверхню атаки, особливо на серверах з NGINX.