Уразливість у плагіні ElementsKit Elementor Addons дозволяє зберігати XSS-скрипти
Вразливість Stored XSS у плагіні ElementsKit Elementor Addons для WordPress дозволяє впроваджувати шкідливі скрипти через URL-атрибут кастомного віджета.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.26%
- Активно використовується
- немає в KEV
- Продукт
- elementskit elementor addons
Що відомо
Плагін ElementsKit Elementor Addons для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL-атрибуту кастомного віджета у версіях до 3.5.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті сторінок користувачами.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що використовують плагін, що призведе до компрометації даних користувачів або сесій. Для власників інфраструктури це означає потенційні ризики втрати довіри клієнтів та необхідність реагування на інциденти безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритезуйте виправлення цієї уразливості у планах безпеки.