Уразливість Xpro Addons для Elementor: збережений XSS через налаштування Pricing Widget
Виявлено збережений XSS у плагіні Xpro Addons для Elementor WordPress через налаштування Pricing Widget. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Xpro Addons — 140+ Widgets для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (XSS) через налаштування 'onClick Event' віджета Pricing у версіях до 1.4.20 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії для відвідувачів сайту. Власники сайтів на WordPress із цим плагіном ризикують компрометацією довіри користувачів і потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Xpro Addons і встановити їх, якщо доступні. У разі відсутності патчу слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення вразливого віджета. Загалом, слід дотримуватися принципів мінімальних привілеїв і регулярно моніторити безпеку сайту.