Уразливість Stored XSS у плагіні Happy Addons for Elementor
Виявлено уразливість Stored XSS у плагіні Happy Addons for Elementor для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметр 'ha-ia-content-button'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.85%
- Активно використовується
- немає в KEV
- Продукт
- happy addons for elementor
Що відомо
Плагін Happy Addons for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'ha-ia-content-button' у версіях до 3.10.9 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress із встановленим цим плагіном ризикують компрометації даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника leevio та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити журнали активності на ознаки експлуатації та мінімізувати потенційний вплив шляхом обмеження доступу до функціоналу, що використовує параметр 'ha-ia-content-button'.