Уразливість Stored XSS у плагіні ElementsKit Pro для WordPress
Виявлено Stored XSS у плагіні ElementsKit Pro для WordPress через параметр 'url'. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.96%
- Активно використовується
- немає в KEV
- Продукт
- elementskit
Що відомо
Плагін ElementsKit Pro для WordPress версій до 3.6.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'url' через недостатню санітизацію вводу та екранування виводу. Це дозволяє автентифікованим користувачам з правами не нижче контриб'ютора впроваджувати довільні скрипти, які виконуватимуться при відкритті зараженої сторінки.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують плагін, що ставить під загрозу безпеку користувачів і може спричинити компрометацію облікових записів або викрадення сесій. Для власників сайтів це означає потенційні репутаційні втрати та необхідність додаткових заходів безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ElementsKit Pro від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи фільтрації та моніторингу веб-трафіку.