Уразливість Reflected XSS у плагіні Product Filter Widget для Elementor (CVE-2026-11603)
Виявлено Reflected XSS у плагіні Product Filter Widget для Elementor (CVE-2026-11603). Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 10.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Product Filter Widget для Elementor у WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'args[filterFormArray]' у версіях до 1.0.6 включно. Зловмисники можуть обманом змусити користувачів виконати шкідливі скрипти, використовуючи CSRF-стиль автоматичної відправки форми.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, підміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress із цим плагіном ризикують компрометацією безпеки та втратою довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих AJAX-ендпоінтів, впровадити перевірку nonce та можливостей користувачів, а також переглянути журнали на предмет підозрілої активності. Важливо інформувати користувачів про ризики та уникати переходів за підозрілими посиланнями.