Уразливість Xpro Addons для Elementor дозволяє зберігати XSS-атаки
Виявлено Stored XSS у плагіні Xpro Addons для Elementor WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Xpro Addons — 140+ Widgets для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів посилання в віджеті Image Scroller. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на довіру користувачів і безпеку вебресурсу. Власники сайтів на WordPress з цим плагіном повинні оцінити ризики та пріоритетно вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до ролей з правами контриб'ютора і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок.