Уразливість Stored XSS у плагіні Elementor Website Builder для WordPress
Виявлено Stored XSS у плагіні Elementor для WordPress до версії 3.35.5. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Elementor Website Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітаризацію вхідних даних у кількох параметрах віджетів у версіях до 3.35.5 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обліковим записом Contributor або вище впроваджувати шкідливі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів і ІТ-оператори повинні враховувати ризик компрометації даних та репутації через експлуатацію цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Elementor і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит активних користувачів з рівнем Contributor і вище, а також моніторити журнали на предмет підозрілої активності. Загалом, слід зменшити експозицію вразливого функціоналу та забезпечити належну санітаризацію введених даних.