Уразливість збереженого XSS у плагіні Animation Addons для Elementor на WordPress
Stored XSS у плагіні Animation Addons для Elementor WordPress через параметри віджета Weather. Ризики для безпеки та рекомендації адміністратору.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Animation Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'weather_style' та 'move_direction' віджета Weather у версіях до 2.6.3 включно. Уразливість виникає через недостатнє екранування вихідних даних, що дозволяє автентифікованому користувачу з рівнем Contributor або вище зберігати шкідливий код.
Бізнес-вплив
Ця уразливість може дозволити зловмиснику виконувати довільний JavaScript код у браузерах відвідувачів сайту, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів, які використовують цей плагін з віджетом Weather та OpenWeatherMap API, повинні розглянути ризики для безпеки та репутації. Уразливість має середній рівень критичності (CVSS 6.4).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Animation Addons для Elementor та встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ до редагування віджетів користувачам з рівнем Contributor і вище, перегляньте журнали на предмет підозрілої активності, а також розгляньте можливість тимчасового відключення віджета Weather. Загалом, слід зменшити експозицію вразливих параметрів і контролювати введення даних.