Уразливість збереженого XSS у плагіні SKT Addons для Elementor у WordPress

Плагін SKT Addons для Elementor WordPress містить уразливість збереженого XSS, що дозволяє впроваджувати шкідливі скрипти користувачам із правами контриб’ютора.
CVE-2025-8564CVSS 6.4CMS

Уразливість збереженого XSS у плагіні SKT Addons для Elementor у WordPress

Плагін SKT Addons для Elementor WordPress містить уразливість збереженого XSS, що дозволяє впроваджувати шкідливі скрипти користувачам із правами контриб’ютора.

CVSS
6.4 MEDIUM
EPSS
12.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SKT Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо плагін використовується на сайтах із багатьма редакторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SKT Addons для Elementor і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки