Уразливість Stored XSS у плагіні Exclusive Addons для Elementor
Виявлено Stored XSS у плагіні Exclusive Addons для Elementor (до версії 2.6.9.2). Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.42%
- Активно використовується
- немає в KEV
- Продукт
- exclusive addons for elementor
Що відомо
Плагін Exclusive Addons для Elementor у WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через параметр 'exad_infobox_animating_mask_style' у версіях до 2.6.9.2 включно. Зловмисники з правами не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну вмісту сторінок або інші атаки на користувачів сайту. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що може негативно вплинути на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.