Уразливість Stored XSS у плагіні The Plus Addons for Elementor
Дізнайтеся про уразливість Stored XSS у плагіні The Plus Addons for Elementor для WordPress. Рекомендації щодо захисту та оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.7%
- Активно використовується
- немає в KEV
- Продукт
- the plus addons for elementor
Що відомо
Плагін The Plus Addons for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування користувацьких атрибутів у віджетах у версіях до 5.4.2 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обліковим записом контриб’ютора або вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника posimyth і встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також регулярно перевіряти безпеку плагінів і застосовувати найкращі практики захисту WordPress.