Вразливість Stored XSS у плагіні Royal Elementor Addons для WordPress

Вразливість Stored XSS у плагіні Royal Elementor Addons дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через підписи зображень у WordPress.
CVE-2026-5428CVSS 6.4Web

Вразливість Stored XSS у плагіні Royal Elementor Addons для WordPress

Вразливість Stored XSS у плагіні Royal Elementor Addons дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через підписи зображень у WordPress.

CVSS
6.4 MEDIUM
EPSS
18.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Royal Elementor Addons для WordPress до версії 1.7.1056 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через підписи зображень у віджеті Image Grid/Slider/Carousel. Атакуючі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок із зараженими зображеннями.

Бізнес-вплив

Вразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. Це створює ризик компрометації даних і порушення цілісності контенту, що може призвести до репутаційних втрат і додаткових витрат на відновлення.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Royal Elementor Addons до останньої версії, де ця вразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення відповідного віджету. Також варто регулярно моніторити оновлення від розробника та застосовувати їх якнайшвидше.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки