Уразливість Stored XSS у плагіні Happy Addons для Elementor
Виявлено Stored XSS у плагіні Happy Addons для Elementor до версії 3.10.7. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.32%
- Активно використовується
- немає в KEV
- Продукт
- happy addons for elementor
Що відомо
Плагін Happy Addons для Elementor у WordPress має уразливість типу Stored Cross-Site Scripting через віджет Image Stack Group у версіях до 3.10.7 включно. Недостатня санітизація та екранування атрибуту 'tooltip_position' дозволяє автентифікованим користувачам з рівнем доступу contributor і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, підвищуючи ризик крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress із встановленим цим плагіном повинні оцінити ризики, особливо якщо на сайті є користувачі з рівнем доступу contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Happy Addons від розробника leevio і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення доступу. Також варто регулярно моніторити безпекові оновлення плагіна.