Вразливість Stored XSS у плагіні Essential Addons for Elementor до версії 6.5.3
Вразливість Stored XSS у плагіні Essential Addons for Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Essential Addons for Elementor для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у віджеті Event Calendar та модулі Image Masking. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє авторизованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту, що загрожує безпеці користувачів і репутації бізнесу. Власникам сайтів на WordPress слід оцінити ризики, особливо якщо використовується цей плагін у публічних або багатокористувацьких середовищах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Essential Addons for Elementor і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих компонентів. Також варто впровадити додаткові заходи фільтрації введених даних.