Уразливість Stored XSS у плагіні HT Slider для Elementor WordPress

Stored XSS у плагіні HT Slider для Elementor WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр slide_title.
CVE-2025-14278CVSS 6.4Web

Уразливість Stored XSS у плагіні HT Slider для Elementor WordPress

Stored XSS у плагіні HT Slider для Elementor WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр slide_title.

CVSS
6.4 MEDIUM
EPSS
9.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HT Slider для Elementor WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'slide_title' у версіях до 1.7.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Власникам сайтів на WordPress з цим плагіном слід розглянути ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна HT Slider для Elementor та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих параметрів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки