Уразливість Stored XSS у плагіні RT Easy Builder для WordPress
Виявлено Stored XSS у плагіні RT Easy Builder для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметр social URL.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RT Easy Builder – Advanced addons for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр social URL у версіях до 2.3 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації сайту, впливає на довіру користувачів і може призвести до порушення безпеки даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна RT Easy Builder і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.