CVE-2025-5290: Уразливість Stored XSS у плагіні Borderless – Elementor Addons and Templates для WordPress

Уразливість Stored XSS у плагіні Borderless – Elementor Addons and Templates для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'title'. Рекомендується оновлення та обмеження доступу.
CVE-2025-5290CVSS 6.4Web

CVE-2025-5290: Уразливість Stored XSS у плагіні Borderless – Elementor Addons and Templates для WordPress

Уразливість Stored XSS у плагіні Borderless – Elementor Addons and Templates для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'title'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
15.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Borderless – Elementor Addons and Templates для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'title' у версіях до 1.7.1 включно. Це дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак. Це створює ризики для безпеки вебсайтів на базі WordPress, особливо якщо користувачі мають підвищені права доступу. Власники інфраструктури повинні оцінити потенційний вплив на свої ресурси та вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто розглянути використання додаткових засобів захисту веб-додатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки