CVE-2026-15145: Уразливість Stored XSS у плагіні Essential Addons for Elementor
Уразливість Stored XSS у плагіні Essential Addons for Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Essential Addons for Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через Fancy Text Widget у версіях до 6.6.11 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це створює ризики компрометації даних та довіри до вебресурсу, що негативно впливає на безпеку та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Essential Addons for Elementor до останньої версії, де уразливість усунена. Якщо оновлення наразі недоступне, обмежте права користувачів, перевірте та очистіть введені дані в Fancy Text Widget, а також посилено моніторьте журнали доступу на предмет підозрілої активності. Важливо регулярно перевіряти оновлення від розробника та впроваджувати їх якнайшвидше.