Вразливість Stored XSS у плагіні Mega Elements для Elementor на WordPress
Вразливість Stored XSS у плагіні Mega Elements для Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Mega Elements для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Countdown Timer у версіях до 1.3.2 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, зміни контенту або інших атак, які можуть вплинути на довіру до сайту та безпеку даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією контенту та потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Mega Elements і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит журналів на предмет підозрілої активності, а також розглянути тимчасове відключення віджету Countdown Timer для зменшення ризику.