Уразливість XSS у плагіні Plus Addons for Elementor для WordPress

Виявлено уразливість XSS у плагіні Plus Addons for Elementor до 6.3.16, що дозволяє атаки через SVG-файли. Рекомендується оновлення плагіна.
CVE-2025-9698CVSS 6.8CMS

Уразливість XSS у плагіні Plus Addons for Elementor для WordPress

Виявлено уразливість XSS у плагіні Plus Addons for Elementor до 6.3.16, що дозволяє атаки через SVG-файли. Рекомендується оновлення плагіна.

CVSS
6.8 MEDIUM
EPSS
20.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Plus Addons for Elementor для WordPress версій до 6.3.16 не очищує вміст SVG-файлів, що дозволяє користувачам з роллю Автор виконувати атаки типу збережений міжсайтовий скриптинг (Stored XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Plus Addons for Elementor до версії 6.3.16 або новішої. Якщо оновлення наразі неможливе, слід обмежити права користувачів з роллю Автор, перевірити логи на ознаки атак та мінімізувати завантаження SVG-файлів. Також варто регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки