Вразливість Stored XSS у плагіні Happy Addons для Elementor
Вразливість Stored XSS у плагіні Happy Addons для Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін та обмежити права користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.66%
- Активно використовується
- немає в KEV
- Продукт
- happy addons for elementor
Що відомо
Плагін Happy Addons для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'url' у віджеті Gradient Heading у версіях до 3.11.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Для власників інфраструктури це означає підвищений ризик безпеки, особливо якщо на сайті є користувачі з правами Contributor і вище. Своєчасне виявлення та усунення цієї проблеми є критично важливим для збереження цілісності вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника wedevs і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.