Уразливість Stored XSS у плагіні ElementsKit Elementor Addons and Templates для WordPress

Виявлено Stored XSS у плагіні ElementsKit Elementor Addons для WordPress через параметр ekit_tab_title. Рекомендується оновлення та обмеження доступу.
CVE-2026-2600CVSS 6.4Web

Уразливість Stored XSS у плагіні ElementsKit Elementor Addons and Templates для WordPress

Виявлено Stored XSS у плагіні ElementsKit Elementor Addons для WordPress через параметр ekit_tab_title. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
21.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ElementsKit Elementor Addons and Templates для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'ekit_tab_title' у віджеті Simple Tab у версіях до 3.7.9 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Це може вплинути на довіру користувачів, призвести до компрометації сесій або викрадення облікових даних. Власники сайтів повинні врахувати ризики для своєї інфраструктури та користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити рівень доступу користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки