Вразливість Stored XSS у плагіні Royal Addons для Elementor у WordPress
Вразливість Stored XSS у плагіні Royal Addons для Elementor WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'button_text'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Royal Addons для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'button_text' у версіях до 1.7.1049 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінки.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Для власників сайтів на WordPress із цим плагіном це означає підвищений ризик компрометації даних і довіри користувачів. Своєчасне виявлення та усунення проблеми є критичним для збереження безпеки веб-ресурсів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна Royal Addons для Elementor і оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути застосування додаткових засобів захисту від XSS.