Уразливість Stored XSS у плагіні Element Pack Addons для WordPress

Stored XSS у плагіні Element Pack Addons для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-1457CVSS 6.4CMS

Уразливість Stored XSS у плагіні Element Pack Addons для WordPress

Stored XSS у плагіні Element Pack Addons для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
22.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Element Pack Addons для Elementor у WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджети Wrapper Link, Countdown та Gallery у версіях до 5.10.28 включно. Атакувальники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії на сайті. Це підвищує ризик компрометації вебресурсу та впливає на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня Contributor і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих віджетів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки