Уразливість Royal Elementor Addons: збережений XSS у віджеті Form Builder
Виявлено уразливість збереженого XSS у плагіні Royal Elementor Addons для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.18%
- Активно використовується
- немає в KEV
- Продукт
- royal elementor addons
Що відомо
Плагін Royal Elementor Addons для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті Form Builder через недостатню санітизацію введених даних. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані, змінити вміст сторінок або вплинути на користувачів сайту. Власники сайтів на WordPress з цим плагіном ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons і встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки атак та розгляньте тимчасове відключення віджету Form Builder. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.