Уразливість у Events Addon для Elementor дозволяє зберігати XSS-атаки
Виявлено Stored XSS у плагіні Events Addon для Elementor WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.32%
- Активно використовується
- немає в KEV
- Продукт
- events addon for elementor
Що відомо
Плагін Events Addon для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через відсутність належної санітизації та екранування введених користувачем даних у віджетах Basic Slider, Upcoming Events та Schedule. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати довготривалі шкідливі скрипти на сайтах, що потенційно призведе до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Власники сайтів і ІТ-оператори повинні враховувати ризики для безпеки веб-інфраструктури та репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Events Addon для Elementor від розробника nicheaddons і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження використання вразливих віджетів.