Вразливість Stored XSS у плагіні Unlimited Elements for Elementor до версії 2.0.5
Вразливість Stored XSS у плагіні Unlimited Elements for Elementor до версії 2.0.5 дозволяє неавторизованим атакам виконувати скрипти в адмінпанелі WordPress.
- CVSS
- 7.2 HIGH
- EPSS
- 27.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Unlimited Elements for Elementor для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через поля введення форм у версіях до 2.0.5 включно. Недостатня санітизація та екранування даних при відображенні у адміністративному розділі "Form Entries Trash" дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Зловмисники можуть отримати можливість впливати на роботу сайту або викрадати облікові дані адміністраторів. Власникам інфраструктури слід розглядати цю проблему як критичну і пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Unlimited Elements for Elementor і встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на наявність підозрілої активності та мінімізувати використання функції перегляду видалених форм. Загалом, слід впровадити заходи зменшення впливу та контролювати подальші оновлення від розробника.