Уразливість PowerPack Addons для Elementor: збережений XSS
Виявлено Stored XSS у PowerPack Addons для Elementor (до версії 2.7.17). Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.51%
- Активно використовується
- немає в KEV
- Продукт
- powerpack addons for elementor
Що відомо
Плагін PowerPack Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут *_html_tag* у кількох віджетах у версіях до 2.7.17 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress із цим плагіном повинні врахувати ризики компрометації даних і репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника ideabox і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також зменшити експозицію сайту. Важливо контролювати введення даних у віджетах із атрибутом *_html_tag*.