Уразливість Stored XSS у плагіні Sina Extension для Elementor до версії 3.7.0

Виявлено Stored XSS у плагіні Sina Extension для Elementor до версії 3.7.0, що дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
CVE-2025-6229CVSS 6.4CMS

Уразливість Stored XSS у плагіні Sina Extension для Elementor до версії 3.7.0

Виявлено Stored XSS у плагіні Sina Extension для Elementor до версії 3.7.0, що дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
5.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Sina Extension для WordPress Elementor має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів DOM у віджетах Fancy Text та Countdown. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на відвідувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Sina Extension для Elementor від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих віджетів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки