Уразливість збереженого XSS у плагіні Royal Elementor Addons and Templates для WordPress

Збережена XSS у плагіні Royal Elementor Addons and Templates дозволяє впроваджувати скрипти користувачам з рівнем Contributor і вище. Рекомендується оновлення та аудит безпеки.
CVE-2025-6251CVSS 6.4Web

Уразливість збереженого XSS у плагіні Royal Elementor Addons and Templates для WordPress

Збережена XSS у плагіні Royal Elementor Addons and Templates дозволяє впроваджувати скрипти користувачам з рівнем Contributor і вище. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
7.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Royal Elementor Addons and Templates для WordPress містить уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію поля $item['field_id'] у версіях до 1.7.1036 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів повинні розглянути ризики для безпеки та довіри користувачів, особливо якщо на сайті є кілька користувачів з відповідними правами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons and Templates та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних і журналів доступу, а також розглянути тимчасове вимкнення плагіна для зниження ризику експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки