Уразливість Stored XSS у Themesflat Addons для Elementor
Виявлено Stored XSS у Themesflat Addons для Elementor (WordPress). Авторизовані користувачі можуть впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.98%
- Активно використовується
- немає в KEV
- Продукт
- themesflat addons for elementor
Що відомо
Плагін Themesflat Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL-параметрів у кількох віджетах у версіях до 2.1.2 включно. Авторизовані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Для власників сайтів на WordPress це створює ризик компрометації даних та зниження довіри користувачів. Вразливість має середній рівень критичності (CVSS 6.4), тому її слід враховувати при пріоритетизації заходів безпеки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Themesflat Addons для Elementor та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, особливо для ролей контриб'ютора і вище, а також переглянути журнали на предмет підозрілої активності. Рекомендується також впровадити додаткові заходи фільтрації та санітизації введених даних.