Уразливість Stored XSS у плагіні HT Mega – Absolute Addons For Elementor для WordPress
Виявлено Stored XSS у плагіні HT Mega – Absolute Addons For Elementor для WordPress. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HT Mega – Absolute Addons For Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню валідацію HTML-тегів у блоках Gutenberg у версіях до 3.0.0 включно. Зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сайту, що негативно впливає на довіру користувачів і безпеку вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна HT Mega – Absolute Addons For Elementor і встановити їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ користувачів до рівня контриб’ютора і вище, провести аудит журналів безпеки на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризиків.