Уразливість Stored XSS у Premium Addons Pro для Elementor
Виявлено Stored XSS у Premium Addons Pro для Elementor (до версії 4.10.30). Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 38.68%
- Активно використовується
- немає в KEV
- Продукт
- premium addons for elementor
Що відомо
Плагін Premium Addons Pro для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет карт у версіях до 4.10.30 включно. Уразливість виникає через недостатню санітизацію та екранування введених користувачем атрибутів, що дозволяє авторизованим користувачам із рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може бути використана для впровадження шкідливих скриптів на сторінках сайту, що може призвести до викрадення сесій, фішингу або інших атак на користувачів. Вона актуальна лише для сайтів, які використовують преміум-версію плагіна. Власникам сайтів слід оцінити ризики, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів безпеки на наявність підозрілої активності, а також зменшити експозицію вразливого функціоналу. Важливо регулярно моніторити інформацію від виробника плагіна щодо виправлень.