Уразливість збереженого XSS у Elementor Website Builder для WordPress
Виявлено Stored XSS у плагіні Elementor Website Builder для WordPress до версії 3.29.0, що дозволяє атакувати сайти з увімкненим Element Caching.
- CVSS
- 6.4 MEDIUM
- EPSS
- 6.11%
- Активно використовується
- немає в KEV
- Продукт
- website builder
Що відомо
Плагін Elementor Website Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді 'elementor-element' у версіях до 3.29.0 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти на сторінки, які виконуватимуться при їх перегляді користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або перенаправленням на шкідливі ресурси. Вона впливає лише на сайти з увімкненим 'Element Caching', тому власникам таких сайтів слід приділити підвищену увагу. Середній рівень ризику вказує на необхідність оперативного реагування для зменшення потенційних збитків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна Elementor і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення наразі недоступне, слід розглянути тимчасове відключення 'Element Caching' та обмежити права користувачів до мінімально необхідних. Рекомендується також переглянути журнали доступу на предмет підозрілої активності та впровадити моніторинг для виявлення спроб експлуатації уразливості.