Уразливість HTML-ін'єкції в Elementor Header & Footer Builder
Виявлено уразливість HTML-ін'єкції в Elementor Header & Footer Builder до версії 1.6.26, що дозволяє авторизованим користувачам впроваджувати довільний HTML.
- CVSS
- 5.0 MEDIUM
- EPSS
- 30.34%
- Активно використовується
- немає в KEV
- Продукт
- elementor header \& footer builder
Що відомо
Плагін Elementor Header & Footer Builder для WordPress містить уразливість HTML-ін'єкції у версіях до 1.6.26 включно через недостатню санітизацію введених даних. Авторизовані користувачі з правами автора і вище можуть вставляти довільний HTML, який відображатиметься на сторінках сайту.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати шкідливий HTML-код, що може призвести до порушення цілісності контенту та потенційних атак на користувачів сайту. Власники інфраструктури повинні врахувати ризики компрометації репутації та безпеки користувачів, особливо на сайтах з великою кількістю авторизованих користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок.