Уразливість у плагіні Elegant Addons for Elementor дозволяє зберігати XSS-атаки
Виявлено Stored XSS у плагіні Elegant Addons for Elementor для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.42%
- Активно використовується
- немає в KEV
- Продукт
- elegant addons for elementor
Що відомо
Плагін Elegant Addons for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджетах Switcher, Slider та Iconbox у версіях до 1.0.8 включно. Зловмисники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації даних користувачів, викрадення сесій або поширення шкідливого коду. Власники сайтів повинні оцінити ризики, особливо якщо плагін використовується у публічних або багатокористувацьких середовищах.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Elegant Addons for Elementor від розробника crafthemes і застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення уразливих віджетів.