Уразливість Stored XSS у Ultimate Post Kit Addons For Elementor до версії 3.11.7
Stored XSS у плагіні Ultimate Post Kit Addons For Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 32.64%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate Post Kit Addons For Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'url' у віджеті Social Count (Static). Зловмисники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на відвідувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації, а також розгляньте тимчасове відключення уразливого віджету. Загалом, слід регулярно контролювати безпеку плагінів і мінімізувати ризики шляхом обмеження доступу.