Уразливість Stored XSS у The Plus Addons для Elementor
Виявлено Stored XSS у The Plus Addons для Elementor до версії 6.2.2. Ризик для сайтів WordPress через впровадження шкідливих скриптів користувачами з правами Contributor.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.02%
- Активно використовується
- немає в KEV
- Продукт
- the plus addons for elementor
Що відомо
Плагін The Plus Addons для Elementor у версіях до 6.2.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджети Countdown, Syntax Highlighter та Page Scroll. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress із цим плагіном ризикують компрометацією безпеки та втратою довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна The Plus Addons для Elementor та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити журнали безпеки на ознаки експлуатації, а також мінімізувати вплив шляхом обмеження доступу до вразливих віджетів.