Вразливість Stored XSS у плагіні Happy Addons for Elementor
Вразливість Stored XSS у плагіні Happy Addons for Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та контроль доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.47%
- Активно використовується
- немає в KEV
- Продукт
- happy addons for elementor
Що відомо
Плагін Happy Addons for Elementor для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Calendly у версіях до 3.10.5 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації даних, втрати довіри користувачів та можливі репутаційні збитки. ІТ-операторам слід враховувати цю загрозу при управлінні правами доступу та безпекою плагінів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб’ютора, ретельно контролювати введення користувацьких даних і переглядати журнали безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення віджету Calendly до усунення вразливості.