Уразливість DOM-Based Stored XSS у Elementor Website Builder
Виявлено DOM-Based Stored XSS у Elementor Website Builder до версії 3.21.5. Ризик впровадження шкідливих скриптів користувачами з правами контриб'ютора.
- CVSS
- 6.4 MEDIUM
- EPSS
- 32.77%
- Активно використовується
- немає в KEV
- Продукт
- website builder
Що відомо
Плагін Elementor Website Builder для WordPress версій до 3.21.5 включно має уразливість DOM-Based Stored Cross-Site Scripting через параметр 'hover_animation'. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із певними правами впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії для відвідувачів сайту. Власники сайтів та ІТ-оператори повинні врахувати ризики компрометації даних і репутації через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Elementor і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації уразливості та зменшити експозицію вразливих параметрів на сайті.