Уразливість Move Addons для Elementor: збережений XSS
Виявлено Stored XSS у плагіні Move Addons для Elementor WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.81%
- Активно використовується
- немає в KEV
- Продукт
- move addons for elementor
Що відомо
Плагін Move Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у віджетах infobox і button. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі скрипти, що може призвести до компрометації сесій, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Move Addons для Elementor і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом зменшення доступу та моніторингу активності на сайті.