Уразливість Stored XSS у плагіні Elementor Addon Elements для WordPress
Виявлено Stored XSS у плагіні Elementor Addon Elements (до версії 1.13.5). Рекомендується оновлення та контроль доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.7%
- Активно використовується
- немає в KEV
- Продукт
- elementor addon elements
Що відомо
Плагін Elementor Addon Elements для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'url' у версіях до 1.13.5 включно. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress із встановленим плагіном повинні оцінити ризики, особливо якщо доступ до редакторів не суворо контролюється.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Elementor Addon Elements і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, ретельно контролюйте доступ контриб’юторів і вище, а також переглядайте журнали на предмет підозрілої активності. Зменшення експозиції та моніторинг допоможуть знизити ризики.