Уразливість Stored XSS у плагіні ElementsKit Pro для WordPress
Виявлено Stored XSS у плагіні ElementsKit Pro для WordPress до версії 3.6.5. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.96%
- Активно використовується
- немає в KEV
- Продукт
- elementskit
Що відомо
Плагін ElementsKit Pro для WordPress версій до 3.6.5 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вхідних даних. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при відкритті зараженої сторінки.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з обмеженими правами впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення облікових даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ElementsKit Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.