Уразливість у плагіні Essential Addons for Elementor дозволяє зберігання XSS
Виявлено уразливість збереженого XSS у плагіні Essential Addons for Elementor для WordPress. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 32.87%
- Активно використовується
- немає в KEV
- Продукт
- essential addons for elementor
Що відомо
Плагін Essential Addons for Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL-атрибутів віджетів у версіях до 5.9.14 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора і вище впроваджувати довготривалі шкідливі скрипти, що може призвести до компрометації сайту, викрадення сесій користувачів або поширення шкідливого коду. Власникам сайтів на WordPress слід оцінити ризики, особливо якщо плагін використовується в середовищах з кількома користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Essential Addons for Elementor від розробника wpdeveloper та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію сайту. Важливо також регулярно перевіряти вміст сторінок на наявність шкідливих скриптів.