Уразливість у плагіні Exclusive Addons for Elementor дозволяє зберігати XSS-атаки
Виявлено Stored XSS у плагіні Exclusive Addons for Elementor для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.23%
- Активно використовується
- немає в KEV
- Продукт
- exclusive addons for elementor
Що відомо
Плагін Exclusive Addons for Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Team Member у версіях до 2.6.9.6 включно. Недостатня санітизація та екранування атрибуту 'url' дозволяє авторизованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів і оператори ІТ-інфраструктури повинні врахувати ризики компрометації облікових записів та потенційних атак на відвідувачів. Своєчасне виявлення та усунення вразливості є критично важливим для підтримки безпеки вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані, а також аналізувати журнали подій на предмет підозрілої активності. Важливо також розглянути тимчасове відключення уразливого віджету до усунення проблеми.