Уразливість збереженого XSS у плагіні Magical Addons for Elementor
Плагін Magical Addons for Elementor має уразливість збереженого XSS через параметр '_id'. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.72%
- Активно використовується
- немає в KEV
- Продукт
- magical addons for elementor
Що відомо
Плагін Magical Addons for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр '_id' у версіях до 1.1.39 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів. Власники сайтів на WordPress, які використовують цей плагін, мають підвищений ризик атак через XSS, що може вплинути на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Magical Addons for Elementor від розробника wpthemespace і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, ретельно перевірити журнали на ознаки експлуатації уразливості, а також розглянути тимчасове відключення плагіна для зниження ризику. Загалом, слід дотримуватися найкращих практик безпеки WordPress і контролювати вхідні дані.