Уразливість DOM-Based Stored XSS у PowerPack Addons для Elementor
Виявлено DOM-Based Stored XSS у PowerPack Addons для Elementor до версії 2.7.19. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.52%
- Активно використовується
- немає в KEV
- Продукт
- powerpack addons for elementor
Що відомо
Плагін PowerPack Addons для Elementor у WordPress має уразливість DOM-Based Stored Cross-Site Scripting через параметр 'pp_animated_gradient_bg_color' у версіях до 2.7.19 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів. Власникам сайтів слід врахувати ризики для безпеки користувачів і репутації ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PowerPack Addons для Elementor від розробника ideabox і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих параметрів на сайті.