Уразливість Stored Cross-Site Scripting у плагіні Unlimited Elements для Elementor (CVE-2025-14274)
Stored XSS у плагіні Unlimited Elements для Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Unlimited Elements для Elementor у WordPress має уразливість Stored Cross-Site Scripting через поле Button Link віджета Border Hero у версіях до 2.0.1. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власникам сайтів слід враховувати ризики компрометації даних та репутації через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Unlimited Elements і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення уразливого віджета.