Уразливість збереженого XSS в Essential Addons for Elementor
Виявлено Stored XSS у плагіні Essential Addons for Elementor для WordPress, що дозволяє впроваджувати шкідливі скрипти через Event Calendar Widget.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.33%
- Активно використовується
- немає в KEV
- Продукт
- essential addons for elementor
Що відомо
Плагін Essential Addons for Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр eael_event_details_text віджета Event Calendar. Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном Essential Addons for Elementor ця уразливість може призвести до компрометації користувацьких сесій, викрадення даних або поширення шкідливого коду серед відвідувачів. Особливо ризиковано, якщо на сайті є користувачі з правами контриб’ютора і вище, які можуть зловмисно використати цю вразливість.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника wpdeveloper і встановити їх у разі доступності. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, особливо для ролей контриб’ютора і вище. Перегляньте логи на предмет підозрілої активності та зменшіть експозицію вразливих компонентів до моменту оновлення.