Уразливість у плагіні Happy Addons для Elementor дозволяє зберігати XSS-атаки
Виявлено Stored XSS у плагіні Happy Addons для Elementor, що дозволяє впроваджувати шкідливі скрипти через віджети. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 42.61%
- Активно використовується
- немає в KEV
- Продукт
- happy addons for elementor
Що відомо
Плагін Happy Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через відсутність належної санітизації та екранування вхідних даних у віджетах Image Stack Group, Photo Stack та Horizontal Timeline. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів, що використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Happy Addons для Elementor до останньої версії, у якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки експлуатації та розглянути тимчасове відключення вразливих віджетів.