Уразливість Stored XSS у The Plus Addons для Elementor

Виявлено Stored XSS у The Plus Addons для Elementor до версії 6.2.2. Ризик для сайтів WordPress через впровадження шкідливих скриптів користувачами з правами Contributor.
CVE-2025-1287CVSS 6.4Web

Уразливість Stored XSS у The Plus Addons для Elementor

Виявлено Stored XSS у The Plus Addons для Elementor до версії 6.2.2. Ризик для сайтів WordPress через впровадження шкідливих скриптів користувачами з правами Contributor.

CVSS
6.4 MEDIUM
EPSS
20.02%
Активно використовується
немає в KEV
Продукт
the plus addons for elementor

Що відомо

Плагін The Plus Addons для Elementor у версіях до 6.2.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджети Countdown, Syntax Highlighter та Page Scroll. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress із цим плагіном ризикують компрометацією безпеки та втратою довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна The Plus Addons для Elementor та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити журнали безпеки на ознаки експлуатації, а також мінімізувати вплив шляхом обмеження доступу до вразливих віджетів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки