Уразливість XSS у плагіні King Addons для Elementor до версії 51.1.38
Виявлено DOM-базовані XSS у плагіні King Addons для Elementor до версії 51.1.38, що дозволяє впроваджувати скрипти користувачам з рівнем Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін King Addons для Elementor у WordPress містить кілька DOM-базованих збережених XSS у версіях до 51.1.38 через недостатню санітизацію введення та неправильне екранування в JavaScript. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти через налаштування віджетів, які виконуються при перегляді сторінки або в редакторі Elementor.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з рівнем Contributor і вище впроваджувати довготривалі скрипти, що можуть призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів сайту. Власникам сайтів на WordPress з цим плагіном слід оцінити ризики, особливо якщо доступ до редактора мають кілька користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін King Addons до версії вище 5.1.51, де частково виправлено уразливість. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Contributor, перевірити журнали на ознаки експлуатації та ретельно контролювати налаштування віджетів. Загалом, слід регулярно перевіряти оновлення від розробника та мінімізувати потенційний вплив шляхом обмеження доступу.