Уразливість XSS у плагіні The Plus Addons для Elementor (CVE-2026-5243)
Вразливість збереженого XSS у плагіні The Plus Addons для Elementor дозволяє впроваджувати шкідливі скрипти через параметр menu_hover_click.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін The Plus Addons для Elementor у версіях до 6.4.11 включно має вразливість збереженого міжсайтового скриптингу (XSS) через параметр menu_hover_click віджету Navigation Menu Lite. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайтах, що використовують плагін, що призведе до компрометації даних користувачів, викрадення сесій або інших атак, що впливають на безпеку вебресурсу. Власники сайтів і оператори ІТ-інфраструктури повинні врахувати ризики для довіри користувачів і потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем контриб’ютора і вище, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих компонентів. Пріоритезуйте виправлення цієї вразливості у рамках загальної стратегії безпеки.