Уразливість у ElementsKit Elementor Addons дозволяє зберігати XSS-атаки
Виявлено Stored XSS у ElementsKit Elementor Addons (до версії 3.0.5). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 38%
- Активно використовується
- немає в KEV
- Продукт
- elements kit elementor addons
Що відомо
Плагін ElementsKit Elementor Addons для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Image Accordion у версіях до 3.0.5 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайтах, що використовують плагін, що ставить під загрозу безпеку користувачів і цілісність вебресурсів. Вразливість середньої критичності (CVSS 6.4) вимагає уваги від адміністраторів, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів безпеки на предмет підозрілої активності, а також зменшити публічний доступ до вразливих віджетів.