Уразливість Stored XSS у плагіні Elements Plus! для WordPress
Виявлено Stored XSS у плагіні Elements Plus! для WordPress (до версії 2.16.2). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Elements Plus! для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування URL-адрес віджетів у версіях до 2.16.2 включно. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайти, що призведе до компрометації сесій користувачів, викрадення даних або інших атак через браузер. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Elements Plus! та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, варто зменшити експозицію вразливих компонентів і регулярно моніторити безпеку сайту.