Уразливість Stored XSS у Premium Addons for Elementor через параметр 'custom_svg'
Виявлено уразливість Stored XSS у плагіні Premium Addons for Elementor для WordPress через параметр 'custom_svg'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Premium Addons for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'custom_svg' у версіях до 4.11.70 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші шкідливі дії. Власники сайтів на WordPress із встановленим плагіном повинні враховувати ризики компрометації даних та репутації через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Premium Addons for Elementor та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки зловмисної активності та розглянути тимчасове відключення плагіна для зниження ризику.