Уразливість у плагіні Elementor Addons від Livemesh дозволяє зберігати XSS-атаки
Плагін Elementor Addons by Livemesh для WordPress має Stored XSS у віджеті Posts Grid, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.98%
- Активно використовується
- немає в KEV
- Продукт
- addons for elementor
Що відомо
Плагін Elementor Addons by Livemesh для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті Posts Grid через недостатню санітизацію та екранування введених користувачем атрибутів. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту, компрометацією сесій або викраденням даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням цілісності контенту та довіри користувачів. Середній рівень CVSS 6.4 вказує на помірний ризик, який потребує уваги для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від Livemesh і застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого віджету. Важливо також інформувати команду безпеки та планувати пріоритетне усунення цієї уразливості.