Уразливість Stored XSS у Tutor LMS Elementor Addons
Виявлено Stored XSS у плагіні Tutor LMS Elementor Addons для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.67%
- Активно використовується
- немає в KEV
- Продукт
- tutor lms elementor addons
Що відомо
Плагін Tutor LMS Elementor Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'course_carousel_skin' у віджеті Course Carousel у версіях до 2.1.4 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довільний код на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress із цим плагіном ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS Elementor Addons від розробника themeum та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом зменшення доступу до віджету Course Carousel.