Уразливість Stored XSS у плагіні ElementsKit Elementor Addons для WordPress

Виявлено Stored XSS у плагіні ElementsKit Elementor Addons для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2025-4479CVSS 6.4CMS

Уразливість Stored XSS у плагіні ElementsKit Elementor Addons для WordPress

Виявлено Stored XSS у плагіні ElementsKit Elementor Addons для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
11.24%
Активно використовується
немає в KEV
Продукт
elementskit elementor addons

Що відомо

Плагін ElementsKit Elementor Addons для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через відсутність належної санітизації та екранування вмісту у віджеті порівняння зображень. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати довготривалі скрипти на сайтах, що використовують плагін, що призведе до компрометації даних користувачів, викрадення сесій або інших атак через браузер. Власники сайтів і ІТ-оператори повинні розглянути ризики, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності, а також зменшити експозицію вразливих сторінок. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки