Уразливість збереженого XSS у Elementor Website Builder для WordPress
Виявлено Stored XSS у Elementor Website Builder до версії 3.23.4, що дозволяє впроваджувати шкідливі скрипти через параметр url у віджетах.
- CVSS
- 5.4 MEDIUM
- EPSS
- 29.79%
- Активно використовується
- немає в KEV
- Продукт
- website builder
Що відомо
Плагін Elementor Website Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр url у кількох віджетах у версіях до 3.23.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти на сторінках редактора Elementor.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці вебсайтів, створених за допомогою Elementor. Це може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту. Власники сайтів і ІТ-оператори повинні враховувати ризики, особливо якщо на сайті є користувачі з рівнем доступу контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Elementor до версії, новішої за 3.23.4, якщо така доступна. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації уразливості та впровадити додаткові заходи безпеки, такі як фільтрація введення і моніторинг активності користувачів. Регулярно перевіряйте оновлення від розробника.