Уразливість збереженого XSS у плагіні Element Pack для WordPress
Виявлено Stored XSS у плагіні Element Pack для WordPress через Open Map Widget. Рекомендується оновлення та обмеження доступу Contributor.
- CVSS
- 5.4 MEDIUM
- EPSS
- 17.43%
- Активно використовується
- немає в KEV
- Продукт
- element pack
Що відомо
Плагін Element Pack Elementor Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр marker_content віджету Open Map у версіях до 5.10.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та витоком інформації. Середній рівень небезпеки вимагає своєчасного реагування для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Element Pack від розробника bdthemes і встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище до функцій, що використовують Open Map Widget, а також провести аудит журналів безпеки на предмет підозрілої активності. Загалом, варто зменшити експозицію вразливих компонентів і пріоритезувати їх усунення.