Уразливість у Premium Addons for Elementor: збережений XSS у віджеті Countdown
Stored XSS у плагіні Premium Addons for Elementor дозволяє автентифікованим користувачам впроваджувати скрипти. Оновіть плагін до версії 4.10.37 для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.33%
- Активно використовується
- немає в KEV
- Продукт
- premium addons for elementor
Що відомо
Плагін Premium Addons for Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті Countdown через недостатню санітизацію введених користувачем даних. Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до компрометації безпеки вебсайту, включно з викраденням сесій користувачів або виконанням небажаних дій від їх імені. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків. Середній рівень загрози вказує на необхідність швидкого реагування для зниження ризиків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Premium Addons for Elementor до версії 4.10.37 або новішої, де уразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на предмет підозрілої активності та ретельно контролювати введені дані. Рекомендується також регулярно переглядати оновлення від виробника та впроваджувати їх учасно.