Уразливість Stored XSS у The Plus Addons для Elementor
Виявлено Stored XSS у The Plus Addons для Elementor до версії 5.6.2. Рекомендується оновлення для захисту сайту WordPress від атак.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.18%
- Активно використовується
- немає в KEV
- Продукт
- the plus addons for elementor
Що відомо
У плагіні The Plus Addons для Elementor виявлено уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр carousel_direction віджету testimonials у версіях до 5.6.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче contributor впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або перенаправленням на шкідливі ресурси. Власники сайтів на WordPress із встановленим плагіном повинні оцінити ризики та пріоритетність оновлення для захисту користувачів і збереження репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна The Plus Addons для Elementor від розробника posimyth та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем contributor і вище, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом зменшення доступних функцій плагіна.