Вразливість збереженого XSS у плагіні Element Pack для WordPress
Вразливість Stored XSS у плагіні Element Pack дозволяє впроваджувати шкідливі скрипти через віджети. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.97%
- Активно використовується
- немає в KEV
- Продукт
- element pack
Що відомо
Плагін Element Pack для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у кількох віджетах. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє аутентифікованим користувачам із правами Contributor і вище впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власникам сайтів на WordPress слід врахувати ризики компрометації даних та репутації через можливі атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Element Pack від розробника bdthemes та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на наявність підозрілої активності та розглянути тимчасове відключення вразливих віджетів.