Уразливість Stored XSS у плагіні Stratum – Elementor Widgets для WordPress

Stored XSS у плагіні Stratum Elementor Widgets (до версії 1.6.0) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження доступу.
CVE-2025-7845CVSS 6.4Web

Уразливість Stored XSS у плагіні Stratum – Elementor Widgets для WordPress

Stored XSS у плагіні Stratum Elementor Widgets (до версії 1.6.0) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
13.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Stratum – Elementor Widgets для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджетах Advanced Google Maps та Image Hotspot у версіях до 1.6.0 включно через недостатню санітизацію введених даних. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває можливості для крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress із цим плагіном ризикують компрометацією даних та зниженням довіри користувачів. Вразливість середньої критичності вимагає уваги для запобігання потенційним інцидентам безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Stratum – Elementor Widgets від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора та вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих віджетів. Важливо також регулярно моніторити безпекові оновлення та планувати пріоритетне усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки