Уразливість Stored XSS у плагіні Elementor Header & Footer Builder для WordPress
Виявлено Stored XSS у плагіні Elementor Header & Footer Builder для WordPress. Оновіть плагін для захисту від атак з рівнем доступу Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 32.79%
- Активно використовується
- немає в KEV
- Продукт
- elementor - header\, footer \& blocks template
Що відомо
Плагін Elementor Header & Footer Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибуту url у віджеті Site Title у версіях до 1.6.35 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів і ІТ-оператори повинні врахувати ризики компрометації даних та репутації через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Elementor Header & Footer Builder до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити права користувачів до рівня нижче Contributor, переглянути журнали на предмет підозрілої активності та мінімізувати вплив шляхом обмеження доступу до віджетів, що використовують атрибут url.