Уразливість збереженого XSS у плагіні Piotnet Addons для Elementor
Виявлено Stored XSS у плагіні Piotnet Addons для Elementor WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.54%
- Активно використовується
- немає в KEV
- Продукт
- piotnet addons
Що відомо
Плагін Piotnet Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджетах Image Accordion, Dual Heading та Vertical Timeline через недостатню санітизацію введених даних. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довільні скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Piotnet Addons і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення уразливих віджетів. Загалом, слід регулярно моніторити безпекові оновлення від розробника.