Вразливість Stored XSS у плагіні LA-Studio Element Kit для WordPress
Вразливість Stored XSS у плагіні LA-Studio Element Kit для WordPress дозволяє впроваджувати шкідливі скрипти через віджет змісту. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.68%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LA-Studio Element Kit для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет змісту у версіях до 1.4.9 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress з цим плагіном повинні розглянути ризики для своїх користувачів і репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати користувачів про потенційні ризики.