Уразливість Stored XSS у плагіні Unlimited Elements for Elementor (версії до 1.5.112)
Виявлено Stored XSS у плагіні Unlimited Elements for Elementor до версії 1.5.112. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 40.5%
- Активно використовується
- немає в KEV
- Продукт
- unlimited elements for elementor \(free widgets\, addons\, templates\)
Що відомо
Плагін Unlimited Elements for Elementor (Free Widgets, Addons, Templates) для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'username' через недостатню санітизацію введених даних. Атакувальники з рівнем доступу Contributor і вище, яким адміністратор надав права редагування налаштувань плагіна, можуть впроваджувати шкідливі скрипти, що виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі шкідливі скрипти на сайтах, що може призвести до компрометації сесій користувачів, викрадення даних або подальших атак. Власники сайтів і ІТ-оператори повинні розглянути ризики, особливо якщо плагін використовується у середовищах з кількома користувачами з різними рівнями доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо доступ до редагування налаштувань плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.