Уразливість Stored XSS у плагіні Unlimited Elements For Elementor для WordPress

Виявлено Stored XSS у плагіні Unlimited Elements For Elementor для WordPress через завантаження SVG-файлів. Рекомендується оновлення та обмеження завантажень.
CVE-2025-13692CVSS 7.2Web

Уразливість Stored XSS у плагіні Unlimited Elements For Elementor для WordPress

Виявлено Stored XSS у плагіні Unlimited Elements For Elementor для WordPress через завантаження SVG-файлів. Рекомендується оновлення та обмеження завантажень.

CVSS
7.2 HIGH
EPSS
21.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Unlimited Elements For Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 2.0 включно. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при доступі користувачів до SVG-файлів.

Бізнес-вплив

Ця уразливість може призвести до компрометації вебсторінок, викрадення сесій користувачів або виконання шкідливих дій від імені користувача. Власники сайтів, що використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових втрат через можливі атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження SVG-файлів, провести аудит форм із завантаженням файлів і переглянути журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення функції завантаження файлів або плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки