Уразливість збереженого XSS у плагіні Royal Elementor Addons and Templates для WordPress
Збережена XSS у плагіні Royal Elementor Addons and Templates дозволяє впроваджувати скрипти користувачам з рівнем Contributor і вище. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Royal Elementor Addons and Templates для WordPress містить уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію поля $item['field_id'] у версіях до 1.7.1036 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів повинні розглянути ризики для безпеки та довіри користувачів, особливо якщо на сайті є кілька користувачів з відповідними правами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons and Templates та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних і журналів доступу, а також розглянути тимчасове вимкнення плагіна для зниження ризику експлуатації.