Вразливість Stored XSS у плагіні Royal Elementor Addons для WordPress
Вразливість Stored XSS у плагіні Royal Elementor Addons дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через підписи зображень у WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Royal Elementor Addons для WordPress до версії 1.7.1056 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через підписи зображень у віджеті Image Grid/Slider/Carousel. Атакуючі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок із зараженими зображеннями.
Бізнес-вплив
Вразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. Це створює ризик компрометації даних і порушення цілісності контенту, що може призвести до репутаційних втрат і додаткових витрат на відновлення.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Royal Elementor Addons до останньої версії, де ця вразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення відповідного віджету. Також варто регулярно моніторити оновлення від розробника та застосовувати їх якнайшвидше.