Уразливість Stored XSS у плагіні Element Kit для Elementor

Виявлено Stored XSS у плагіні Element Kit для Elementor WordPress. Оновіть плагін та обмежте права користувачів для безпеки сайту.
CVE-2025-4943CVSS 6.4CMS

Уразливість Stored XSS у плагіні Element Kit для Elementor

Виявлено Stored XSS у плагіні Element Kit для Elementor WordPress. Оновіть плагін та обмежте права користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
14.02%
Активно використовується
немає в KEV
Продукт
element kit for elementor

Що відомо

Плагін LA-Studio Element Kit для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'data-lakit-element-link' у версіях до 1.5.2 включно. Зловмисники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти на сайтах WordPress, що може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів. Власники сайтів та ІТ-оператори повинні враховувати ризики для безпеки та довіри користувачів, особливо на платформах з кількома редакторами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Element Kit для Elementor до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та застосуйте заходи зменшення впливу, такі як додаткове фільтрування введення та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки