Уразливість Elementor Pro: збережений XSS у віджеті Media Carousel
Виявлено Stored XSS у Elementor Pro до версії 3.20.1 через Media Carousel. Оновіть плагін для захисту сайту від атак.
- CVSS
- 5.4 MEDIUM
- EPSS
- 26.47%
- Активно використовується
- немає в KEV
- Продукт
- elementor pro
Що відомо
Плагін Elementor Website Builder Pro для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Media Carousel у версіях до 3.20.1 включно. Атакуючі з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, особливо для сайтів з кількома редакторами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Elementor Pro та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на підозрілі дії.