Уразливість XSS у плагіні King Addons для Elementor до версії 51.1.38

Виявлено DOM-базовані XSS у плагіні King Addons для Elementor до версії 51.1.38, що дозволяє впроваджувати скрипти користувачам з рівнем Contributor і вище.
CVE-2025-13535CVSS 6.4Web

Уразливість XSS у плагіні King Addons для Elementor до версії 51.1.38

Виявлено DOM-базовані XSS у плагіні King Addons для Elementor до версії 51.1.38, що дозволяє впроваджувати скрипти користувачам з рівнем Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
15.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін King Addons для Elementor у WordPress містить кілька DOM-базованих збережених XSS у версіях до 51.1.38 через недостатню санітизацію введення та неправильне екранування в JavaScript. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти через налаштування віджетів, які виконуються при перегляді сторінки або в редакторі Elementor.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з рівнем Contributor і вище впроваджувати довготривалі скрипти, що можуть призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів сайту. Власникам сайтів на WordPress з цим плагіном слід оцінити ризики, особливо якщо доступ до редактора мають кілька користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін King Addons до версії вище 5.1.51, де частково виправлено уразливість. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Contributor, перевірити журнали на ознаки експлуатації та ретельно контролювати налаштування віджетів. Загалом, слід регулярно перевіряти оновлення від розробника та мінімізувати потенційний вплив шляхом обмеження доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки