Вразливість Stored XSS у Pixel Gallery Addons для Elementor до версії 1.6.7

Вразливість Stored XSS у Pixel Gallery Addons для Elementor дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін до останньої версії.
CVE-2025-7644CVSS 6.4CMS

Вразливість Stored XSS у Pixel Gallery Addons для Elementor до версії 1.6.7

Вразливість Stored XSS у Pixel Gallery Addons для Elementor дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін до останньої версії.

CVSS
6.4 MEDIUM
EPSS
14.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Pixel Gallery Addons для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітаризацію URL у віджетах до версії 1.6.7. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам впроваджувати шкідливі скрипти, що може призвести до компрометації даних користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Pixel Gallery Addons і встановити останню версію, де вразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів із рівнем Contributor і вище, провести аудит логів на ознаки експлуатації, а також зменшити видимість вразливих віджетів. Важливо регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки