Уразливість Stored XSS у плагіні ElementInvader Addons для Elementor
Виявлено Stored XSS у плагіні ElementInvader Addons для Elementor WordPress. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 18.02%
- Активно використовується
- немає в KEV
- Продукт
- elementinvader addons for elementor
Що відомо
Плагін ElementInvader Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL перенаправлення у віджеті контактної форми. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів повинні врахувати ризики компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ElementInvader Addons для Elementor та встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче контриб'ютора, ретельно перевіряйте введені дані у віджетах, а також моніторте журнали безпеки на ознаки експлуатації. Зменшення впливу уразливості включає обмеження прав і регулярний аудит безпеки.