Уразливість у плагіні ElementsKit Elementor Addons дозволяє зберігати XSS-скрипти

Вразливість Stored XSS у плагіні ElementsKit Elementor Addons для WordPress дозволяє впроваджувати шкідливі скрипти через URL-атрибут кастомного віджета.
CVE-2025-3614CVSS 6.4Web

Уразливість у плагіні ElementsKit Elementor Addons дозволяє зберігати XSS-скрипти

Вразливість Stored XSS у плагіні ElementsKit Elementor Addons для WordPress дозволяє впроваджувати шкідливі скрипти через URL-атрибут кастомного віджета.

CVSS
6.4 MEDIUM
EPSS
16.26%
Активно використовується
немає в KEV
Продукт
elementskit elementor addons

Що відомо

Плагін ElementsKit Elementor Addons для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL-атрибуту кастомного віджета у версіях до 3.5.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті сторінок користувачами.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що використовують плагін, що призведе до компрометації даних користувачів або сесій. Для власників інфраструктури це означає потенційні ризики втрати довіри клієнтів та необхідність реагування на інциденти безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки