Уразливість XSS у плагіні Ultimate Addons for Elementor до версії 2.5.0

CVE-2025-9703: XSS у плагіні Ultimate Addons for Elementor через необроблені SVG-файли, оновіть плагін для захисту сайту.
CVE-2025-9703CVSS 4.3Web

Уразливість XSS у плагіні Ultimate Addons for Elementor до версії 2.5.0

CVE-2025-9703: XSS у плагіні Ultimate Addons for Elementor через необроблені SVG-файли, оновіть плагін для захисту сайту.

CVSS
4.3 MEDIUM
EPSS
6.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate Addons for Elementor для WordPress до версії 2.5.0 не очищує вміст SVG-файлів, завантажених через xmlrpc.php з використанням base64, що може призвести до вразливості типу Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість дозволяє зловмисникам виконувати шкідливий скрипт у контексті сайту, що може призвести до викрадення сесій користувачів або інших атак на веб-ресурс. Власники сайтів, які використовують цей плагін, можуть зазнати компрометації безпеки, особливо якщо плагін не оновлено.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ultimate Addons for Elementor та встановити версію 2.5.0 або новішу. Якщо оновлення недоступне, слід обмежити доступ до xmlrpc.php, переглянути логи на предмет підозрілої активності та мінімізувати можливість завантаження SVG-файлів через цей інтерфейс.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки