Уразливість у плагіні Essential Addons for Elementor дозволяє зберігати XSS-скрипти
Виявлено Stored XSS у плагіні Essential Addons for Elementor до версії 6.1.19. Рекомендується оновлення та обмеження доступу для захисту сайту WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 6.66%
- Активно використовується
- немає в KEV
- Продукт
- essential addons for elementor
Що відомо
Плагін Essential Addons for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів віджетів Calendar та Business Reviews у версіях до 6.1.19 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі XSS-атаки, що може призвести до компрометації сесій користувачів, викрадення даних або зміни вмісту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових збитків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Essential Addons for Elementor від розробника wpdeveloper та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження функціоналу віджетів Calendar і Business Reviews. Важливо також регулярно моніторити безпекові оновлення та впроваджувати багатофакторну автентифікацію.