Уразливість збереженого XSS у плагіні Element Pack Addons для Elementor

Виявлено Stored XSS у плагіні Element Pack Addons для Elementor до версії 5.11.2. Рекомендується оновлення та обмеження доступу.
CVE-2025-5292CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Element Pack Addons для Elementor

Виявлено Stored XSS у плагіні Element Pack Addons для Elementor до версії 5.11.2. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
8.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Element Pack Addons для Elementor версій до 5.11.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'marker_content'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власникам сайтів на WordPress з цим плагіном слід врахувати ризики компрометації безпеки та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки