Уразливість Stored XSS у плагіні Elementor Pro для WordPress
Виявлено Stored XSS у плагіні Elementor Pro до версії 3.20.1, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.63%
- Активно використовується
- немає в KEV
- Продукт
- elementor pro
Що відомо
Плагін Elementor Website Builder Pro для WordPress містить уразливість типу Stored Cross-Site Scripting (XSS) через атрибут video_html_tag у версіях до 3.20.1 включно. Аутентифіковані користувачі з правами не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, особливо для сайтів із кількома редакторами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Elementor Pro та встановити останню версію, яка усуває цю уразливість. Також варто обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи фільтрації введення.