Вразливість DOM-Based Stored XSS у плагіні Essential Addons for Elementor до версії 6.2.2
Уразливість DOM-Based Stored XSS у плагіні Essential Addons for Elementor дозволяє впроваджувати шкідливі скрипти через параметр 'data-gallery-items' у версіях до 6.2.2.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Essential Addons for Elementor для WordPress містить уразливість DOM-Based Stored Cross-Site Scripting через параметр 'data-gallery-items' у версіях до 6.2.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Essential Addons for Elementor та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити вплив шляхом обмеження доступу до функціоналу, що використовує параметр 'data-gallery-items'.