Уразливість в Header Footer Builder для Elementor дозволяє ін'єкцію JavaScript

Плагін Header Footer Builder для Elementor до 1.2.1 дозволяє ін'єкцію JavaScript через імпорт шаблонів, що загрожує безпеці сайту.
CVE-2026-12869CVSS 6.1CMS

Уразливість в Header Footer Builder для Elementor дозволяє ін'єкцію JavaScript

Плагін Header Footer Builder для Elementor до 1.2.1 дозволяє ін'єкцію JavaScript через імпорт шаблонів, що загрожує безпеці сайту.

CVSS
6.1 MEDIUM
EPSS
4.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Header Footer Builder для Elementor WordPress до версії 1.2.1 дозволяє користувачам з правами редагування публікацій імпортувати шаблони з шкідливим JavaScript, який виконується у сесіях відвідувачів та адміністраторів сайту.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного JavaScript-коду на сайті, що ставить під загрозу безпеку користувачів і адміністраторів. Зловмисники можуть використовувати цю вразливість для крадіжки сесій, фішингу або інших атак, що впливають на репутацію та безпеку вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Header Footer Builder до версії 1.2.1 або новішої, перевірити права доступу користувачів, обмежити можливість імпорту шаблонів лише довіреним адміністраторам, а також переглянути журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки