Уразливість Xpro Addons для Elementor дозволяє зберігати XSS-атаки

Виявлено Stored XSS у плагіні Xpro Addons для Elementor WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2025-14149CVSS 6.4Web

Уразливість Xpro Addons для Elementor дозволяє зберігати XSS-атаки

Виявлено Stored XSS у плагіні Xpro Addons для Elementor WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
12.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Xpro Addons — 140+ Widgets для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів посилання в віджеті Image Scroller. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на довіру користувачів і безпеку вебресурсу. Власники сайтів на WordPress з цим плагіном повинні оцінити ризики та пріоритетно вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до ролей з правами контриб'ютора і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки