Уразливість Xpro Addons для Elementor: збережений XSS через налаштування Pricing Widget

Виявлено збережений XSS у плагіні Xpro Addons для Elementor WordPress через налаштування Pricing Widget. Рекомендується оновлення та аудит безпеки.
CVE-2025-13368CVSS 6.4CMS

Уразливість Xpro Addons для Elementor: збережений XSS через налаштування Pricing Widget

Виявлено збережений XSS у плагіні Xpro Addons для Elementor WordPress через налаштування Pricing Widget. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
9.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Xpro Addons — 140+ Widgets для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (XSS) через налаштування 'onClick Event' віджета Pricing у версіях до 1.4.20 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії для відвідувачів сайту. Власники сайтів на WordPress із цим плагіном ризикують компрометацією довіри користувачів і потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Xpro Addons і встановити їх, якщо доступні. У разі відсутності патчу слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення вразливого віджета. Загалом, слід дотримуватися принципів мінімальних привілеїв і регулярно моніторити безпеку сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки