Уразливість Royal Elementor Addons: збережений XSS у версіях до 1.7.1012
Виявлено Stored XSS у Royal Elementor Addons (до версії 1.7.1012). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.88%
- Активно використовується
- немає в KEV
- Продукт
- royal elementor addons
Що відомо
Плагін Royal Elementor Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у методах widgetGrid, widgetCountDown та widgetInstagramFeed. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати довготривалі скрипти на сайтах, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Для власників сайтів на WordPress із цим плагіном це означає підвищений ризик безпеки, особливо якщо користувачі мають права Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих компонентів. Також варто впровадити додаткові заходи фільтрації введених даних.