Уразливість Stored XSS у Master Addons – Elementor Addons до версії 2.0.8.2
Stored XSS у плагіні Master Addons Elementor Addons (до 2.0.8.2) дозволяє користувачам з Contributor рівнем впроваджувати шкідливі скрипти. Рекомендується оновлення.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Master Addons – Elementor Addons з функціями White Label, Free Widgets, Hover Effects, Conditions та Animations для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через розширення Custom JS у версіях до 2.0.8.2 включно. Уразливість виникає через недостатні обмеження прав доступу та недостатню санітизацію введених даних, що дозволяє користувачам з рівнем Contributor і вище впроваджувати довільні скрипти на сторінках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак через веб-інтерфейс. Для власників сайтів на WordPress, які використовують цей плагін, це означає підвищений ризик компрометації даних і зниження довіри користувачів. ІТ-операторам слід враховувати потенційний вплив на безпеку веб-інфраструктури та пріоритезувати заходи захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Master Addons – Elementor Addons і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення функції Custom JS, щоб зменшити ризики.