Вразливість Stored XSS у плагіні LA-Studio Element Kit для WordPress

Вразливість Stored XSS у плагіні LA-Studio Element Kit для WordPress дозволяє впроваджувати шкідливі скрипти через віджет змісту. Рекомендується оновлення плагіна.
CVE-2025-3106CVSS 6.4CMS

Вразливість Stored XSS у плагіні LA-Studio Element Kit для WordPress

Вразливість Stored XSS у плагіні LA-Studio Element Kit для WordPress дозволяє впроваджувати шкідливі скрипти через віджет змісту. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
31.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LA-Studio Element Kit для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет змісту у версіях до 1.4.9 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress з цим плагіном повинні розглянути ризики для своїх користувачів і репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки