Уразливість Stored XSS у плагіні Free Builder for Elementor для WordPress
Stored XSS у Free Builder for Elementor до 1.6.7 дозволяє атаки через контактні форми. Рекомендується оновити плагін для захисту адміністративної панелі.
- CVSS
- 8.8 HIGH
- EPSS
- 19.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Free Builder for Elementor версій до 1.6.7 не очищує значення полів контактної форми перед збереженням і відображенням в адмінпанелі. Це дозволяє неавторизованим зловмисникам виконувати атаки типу Stored Cross-Site Scripting, які активуються при перегляді відправлених форм адміністратором.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті браузера адміністратора сайту, що може спричинити компрометацію облікових даних, викрадення сесій або зміну налаштувань сайту. Власники сайтів на WordPress із встановленим плагіном Free Builder for Elementor повинні врахувати ризики для безпеки адміністративної панелі.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Free Builder for Elementor до останньої версії, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи з безпеки веб-сайту, включно з перевіркою введених даних.