Уразливість Stored XSS у плагіні King Addons для Elementor (CVE-2026-15284)

Плагін King Addons для Elementor має уразливість Stored XSS через 'form_page_id'. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2026-15284CVSS 6.4Web

Уразливість Stored XSS у плагіні King Addons для Elementor (CVE-2026-15284)

Плагін King Addons для Elementor має уразливість Stored XSS через 'form_page_id'. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін King Addons для Elementor у WordPress має уразливість типу Stored Cross-Site Scripting через параметр 'form_page_id' у версіях до 51.1.62 включно. Це дозволяє автентифікованим користувачам із рівнем доступу підписника і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або подальшим розповсюдженням атак. Власники сайтів на WordPress із встановленим плагіном King Addons повинні враховувати ризики для безпеки та довіри користувачів. Середній рівень CVSS 6.4 вказує на помірний пріоритет для усунення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна King Addons для Elementor та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем підписника і вище до функцій, що обробляють 'form_page_id', а також переглянути логи на предмет підозрілої активності. Загалом, слід застосувати принцип мінімальних привілеїв і регулярно моніторити безпеку сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки