Уразливість збереженого XSS у плагіні Extensions for Elementor для WordPress
Виявлено уразливість збереженого XSS у плагіні Extensions for Elementor для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметр 'url'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.84%
- Активно використовується
- немає в KEV
- Продукт
- extensions for elementor
Що відомо
Плагін Extensions for Elementor для WordPress містить уразливість збереженого Cross-Site Scripting (XSS) через параметр 'url' у віджеті EE Button у версіях до 2.0.30 включно. Зловмисники з правами Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з рівнем Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власникам сайтів слід враховувати ризики компрометації довіри користувачів і потенційні наслідки для репутації та безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Extensions for Elementor від розробника idioweb і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.