Уразливість Royal Elementor Addons: збережений XSS у версіях до 1.7.1028

Виявлено Stored XSS у Royal Elementor Addons до версії 1.7.1028. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2025-5338CVSS 6.4CMS

Уразливість Royal Elementor Addons: збережений XSS у версіях до 1.7.1028

Виявлено Stored XSS у Royal Elementor Addons до версії 1.7.1028. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
11.48%
Активно використовується
немає в KEV
Продукт
royal elementor addons

Що відомо

Плагін Royal Elementor Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у кількох віджетах. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при відкритті заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє потенційним зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або поширення шкідливого коду серед користувачів. Для власників сайтів на WordPress із встановленим Royal Elementor Addons це підвищує ризик компрометації даних і зниження довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити рівні доступу користувачів, провести аудит введених даних і журналів безпеки, а також розглянути тимчасове відключення вразливих віджетів для зменшення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки