Уразливість Stored XSS у плагіні King Addons для Elementor WordPress

Виявлено Stored XSS у плагіні King Addons для Elementor WordPress, що дозволяє впроваджувати шкідливі скрипти через віджети Pricing Slider, Calculator та Image Accordion.
CVE-2025-7960CVSS 6.4CMS

Уразливість Stored XSS у плагіні King Addons для Elementor WordPress

Виявлено Stored XSS у плагіні King Addons для Elementor WordPress, що дозволяє впроваджувати шкідливі скрипти через віджети Pricing Slider, Calculator та Image Accordion.

CVSS
6.4 MEDIUM
EPSS
5.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін King Addons для Elementor WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджетах Pricing Slider, Pricing Calculator та Image Accordion через недостатню санітаризацію вводу. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних користувачів і порушенням цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна King Addons для Elementor та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих віджетів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки