Уразливість Stored XSS у плагіні Free Builder for Elementor для WordPress

Stored XSS у Free Builder for Elementor до 1.6.7 дозволяє атаки через контактні форми. Рекомендується оновити плагін для захисту адміністративної панелі.
CVE-2026-11767CVSS 8.8CMS

Уразливість Stored XSS у плагіні Free Builder for Elementor для WordPress

Stored XSS у Free Builder for Elementor до 1.6.7 дозволяє атаки через контактні форми. Рекомендується оновити плагін для захисту адміністративної панелі.

CVSS
8.8 HIGH
EPSS
19.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Free Builder for Elementor версій до 1.6.7 не очищує значення полів контактної форми перед збереженням і відображенням в адмінпанелі. Це дозволяє неавторизованим зловмисникам виконувати атаки типу Stored Cross-Site Scripting, які активуються при перегляді відправлених форм адміністратором.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті браузера адміністратора сайту, що може спричинити компрометацію облікових даних, викрадення сесій або зміну налаштувань сайту. Власники сайтів на WordPress із встановленим плагіном Free Builder for Elementor повинні врахувати ризики для безпеки адміністративної панелі.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Free Builder for Elementor до останньої версії, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи з безпеки веб-сайту, включно з перевіркою введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки