Вразливість Stored XSS у плагіні Royal Addons для Elementor у WordPress

Вразливість Stored XSS у плагіні Royal Addons для Elementor WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'button_text'.
CVE-2026-0664CVSS 6.4Web

Вразливість Stored XSS у плагіні Royal Addons для Elementor у WordPress

Вразливість Stored XSS у плагіні Royal Addons для Elementor WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'button_text'.

CVSS
6.4 MEDIUM
EPSS
21.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Royal Addons для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'button_text' у версіях до 1.7.1049 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінки.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Для власників сайтів на WordPress із цим плагіном це означає підвищений ризик компрометації даних і довіри користувачів. Своєчасне виявлення та усунення проблеми є критичним для збереження безпеки веб-ресурсів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна Royal Addons для Elementor і оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути застосування додаткових засобів захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки