Уразливість Stored XSS у плагіні Element Pack для WordPress
Виявлено Stored XSS у плагіні Element Pack для WordPress до версії 5.7.6. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 38.21%
- Активно використовується
- немає в KEV
- Продукт
- element pack
Що відомо
Плагін Element Pack Elementor Addons для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів, таких як 'title_tag'. Уразливість присутня у всіх версіях до 5.7.6 включно, що дозволяє авторизованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак, які можуть зашкодити репутації сайту та безпеці користувачів. Власники сайтів на WordPress, що використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Element Pack від розробника bdthemes та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.