Уразливість Stored XSS у плагіні OoohBoi Steroids для Elementor WordPress

Виявлено Stored XSS у плагіні OoohBoi Steroids для Elementor WordPress до версії 2.1.24. Рекомендується оновлення та обмеження доступу.
CVE-2026-3034CVSS 6.4CMS

Уразливість Stored XSS у плагіні OoohBoi Steroids для Elementor WordPress

Виявлено Stored XSS у плагіні OoohBoi Steroids для Elementor WordPress до версії 2.1.24. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
9.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін OoohBoi Steroids для Elementor WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри URL _ob_spacerat_link, _ob_bbad_link та _ob_teleporter_link у версіях до 2.1.24 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при взаємодії користувачів з елементами сторінки.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що можуть вплинути на безпеку вебсайту та користувачів. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на довіру користувачів і цілісність сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна OoohBoi Steroids для Elementor і встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте журнали активності та зменшуйте експозицію вразливих параметрів. Також варто розглянути використання веб-аплікаційного фаєрволу для блокування підозрілих запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки