Вразливість Stored XSS у плагіні Prime Slider – Addons for Elementor для WordPress

Вразливість Stored XSS у плагіні Prime Slider – Addons for Elementor для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.
CVE-2026-4341CVSS 6.4Web

Вразливість Stored XSS у плагіні Prime Slider – Addons for Elementor для WordPress

Вразливість Stored XSS у плагіні Prime Slider – Addons for Elementor для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.

CVSS
6.4 MEDIUM
EPSS
28.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Prime Slider – Addons for Elementor для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'follow_us_text' віджета Mount у версіях до 4.1.10 включно. Недостатня санітизація та екранування введених даних дозволяє авторизованим користувачам з рівнем доступу Автор і вище впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів на WordPress із цим плагіном повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо на сайті є кілька авторизованих користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Автор і вище, провести аудит введених даних у налаштуваннях 'follow_us_text', а також посилити моніторинг журналів безпеки на предмет підозрілої активності. Загалом, слід мінімізувати ризики шляхом зменшення експозиції та регулярного перегляду безпекових налаштувань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки