Уразливість Royal Elementor Addons: збережений XSS у версіях до 1.7.1012

Виявлено Stored XSS у Royal Elementor Addons (до версії 1.7.1012). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2025-1456CVSS 6.4CMS

Уразливість Royal Elementor Addons: збережений XSS у версіях до 1.7.1012

Виявлено Stored XSS у Royal Elementor Addons (до версії 1.7.1012). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
17.88%
Активно використовується
немає в KEV
Продукт
royal elementor addons

Що відомо

Плагін Royal Elementor Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у методах widgetGrid, widgetCountDown та widgetInstagramFeed. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати довготривалі скрипти на сайтах, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Для власників сайтів на WordPress із цим плагіном це означає підвищений ризик безпеки, особливо якщо користувачі мають права Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих компонентів. Також варто впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки