Уразливість Stored XSS у плагіні aThemes Addons для Elementor WordPress

Виявлено Stored XSS у плагіні aThemes Addons для Elementor WordPress до версії 1.1.5. Рекомендується оновлення та посилення безпеки.
CVE-2025-12837CVSS 6.4Web

Уразливість Stored XSS у плагіні aThemes Addons для Elementor WordPress

Виявлено Stored XSS у плагіні aThemes Addons для Elementor WordPress до версії 1.1.5. Рекомендується оновлення та посилення безпеки.

CVSS
6.4 MEDIUM
EPSS
12.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін aThemes Addons для Elementor WordPress версій до 1.1.5 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Call To Action. Аутентифіковані користувачі з рівнем доступу contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів повинні оцінити ризики, особливо якщо на сайті є користувачі з правами contributor і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін aThemes Addons для Elementor до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит введених даних, посилити фільтрацію та екранування введення, а також моніторити журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки