Уразливість Stored XSS у плагіні Ultimate Addons for Elementor для WordPress
Уразливість Stored XSS у плагіні Ultimate Addons for Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через навігаційний віджет.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate Addons for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів data-toggle-icon та data-close-icon у віджеті навігаційного меню. Зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ultimate Addons for Elementor і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня контриб’ютора і вище, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у вразливих атрибутах.