Уразливість Stored XSS у плагіні King Addons для Elementor WordPress
Виявлено Stored XSS у плагіні King Addons для Elementor WordPress, що дозволяє впроваджувати шкідливі скрипти через віджети Pricing Slider, Calculator та Image Accordion.
- CVSS
- 6.4 MEDIUM
- EPSS
- 5.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін King Addons для Elementor WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджетах Pricing Slider, Pricing Calculator та Image Accordion через недостатню санітаризацію вводу. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних користувачів і порушенням цілісності контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна King Addons для Elementor та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих віджетів на сайті.