Уразливість Stored XSS у Themesflat Addons для Elementor
Виявлено Stored XSS у Themesflat Addons для Elementor (до версії 2.2.1). Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.74%
- Активно використовується
- немає в KEV
- Продукт
- themesflat addons for elementor
Що відомо
Плагін Themesflat Addons для Elementor у WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через кілька віджетів, включно з TF E Slider Widget та TF Video Widget, у версіях до 2.2.1. Це дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій або поширенням шкідливого коду. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів і потенційні репутаційні збитки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження введення URL-атрибутів у віджетах.