Вразливість збереженого XSS у плагіні Element Pack для WordPress

Вразливість Stored XSS у плагіні Element Pack дозволяє впроваджувати шкідливі скрипти через віджети. Рекомендується оновлення та обмеження доступу.
CVE-2025-1458CVSS 6.4CMS

Вразливість збереженого XSS у плагіні Element Pack для WordPress

Вразливість Stored XSS у плагіні Element Pack дозволяє впроваджувати шкідливі скрипти через віджети. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
8.97%
Активно використовується
немає в KEV
Продукт
element pack

Що відомо

Плагін Element Pack для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у кількох віджетах. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє аутентифікованим користувачам із правами Contributor і вище впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власникам сайтів на WordPress слід врахувати ризики компрометації даних та репутації через можливі атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Element Pack від розробника bdthemes та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на наявність підозрілої активності та розглянути тимчасове відключення вразливих віджетів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки