Уразливість Stored XSS у плагіні Stratum – Elementor Widgets для WordPress
Stored XSS у плагіні Stratum Elementor Widgets (до версії 1.6.0) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Stratum – Elementor Widgets для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджетах Advanced Google Maps та Image Hotspot у версіях до 1.6.0 включно через недостатню санітизацію введених даних. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває можливості для крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress із цим плагіном ризикують компрометацією даних та зниженням довіри користувачів. Вразливість середньої критичності вимагає уваги для запобігання потенційним інцидентам безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Stratum – Elementor Widgets від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора та вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих віджетів. Важливо також регулярно моніторити безпекові оновлення та планувати пріоритетне усунення цієї уразливості.