Уразливість збереженого XSS в плагіні Essential Addons for Elementor
Виявлено уразливість Stored XSS у плагіні Essential Addons for Elementor до версії 5.9.15, що дозволяє впроваджувати шкідливі скрипти користувачам із правами контриб’ютора.
- CVSS
- 6.4 MEDIUM
- EPSS
- 38.68%
- Активно використовується
- немає в KEV
- Продукт
- essential addons for elementor
Що відомо
Плагін Essential Addons for Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр eael_team_members_image_rounded у віджеті Team Members у версіях до 5.9.15 включно. Зловмисники з правами контриб’ютора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора або вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити поведінку сайту. Це підвищує ризик компрометації сайту, особливо у випадках, коли кількість користувачів із такими правами велика або контроль за їх діями недостатній.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Essential Addons for Elementor від розробника wpdeveloper та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити журнали активності на ознаки експлуатації та зменшити експозицію уразливих сторінок. Також варто впровадити додаткові заходи фільтрації введених даних.