Уразливість у Royal Elementor Addons: збережений XSS через віджет Google Maps
Виявлено Stored XSS у плагіні Royal Elementor Addons для WordPress через віджет Google Maps. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 32.53%
- Активно використовується
- немає в KEV
- Продукт
- royal elementor addons
Що відомо
Плагін Royal Elementor Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Google Maps у версіях до 1.7.1001 включно. Атакувальники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Це підвищує ризики компрометації вебресурсів і негативно впливає на довіру користувачів та безпеку даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення віджету Google Maps для зниження ризиків.