Уразливість у плагіні Essential Addons for Elementor дозволяє зберігати XSS-скрипти

Виявлено Stored XSS у плагіні Essential Addons for Elementor до версії 6.1.19. Рекомендується оновлення та обмеження доступу для захисту сайту WordPress.
CVE-2025-6244CVSS 6.4CMS

Уразливість у плагіні Essential Addons for Elementor дозволяє зберігати XSS-скрипти

Виявлено Stored XSS у плагіні Essential Addons for Elementor до версії 6.1.19. Рекомендується оновлення та обмеження доступу для захисту сайту WordPress.

CVSS
6.4 MEDIUM
EPSS
6.66%
Активно використовується
немає в KEV
Продукт
essential addons for elementor

Що відомо

Плагін Essential Addons for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів віджетів Calendar та Business Reviews у версіях до 6.1.19 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі XSS-атаки, що може призвести до компрометації сесій користувачів, викрадення даних або зміни вмісту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Essential Addons for Elementor від розробника wpdeveloper та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження функціоналу віджетів Calendar і Business Reviews. Важливо також регулярно моніторити безпекові оновлення та впроваджувати багатофакторну автентифікацію.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки