Уразливість Stored XSS у плагіні Elementor для WordPress (до версії 4.0.4)
Stored XSS у плагіні Elementor WordPress через недостатню санітизацію REST API запитів. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле _elementor_data у версіях до 4.0.4 включно. Проблема виникає через недостатню санітизацію вхідних даних при обробці REST API запитів у форматі form-encoded, що дозволяє автентифікованим користувачам із рівнем доступу contributor і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного JavaScript коду на сторінках сайту, що створює ризики для безпеки користувачів і цілісності вебресурсу. Власники сайтів і ІТ-оператори повинні враховувати можливість компрометації контенту та потенційні атаки на відвідувачів, особливо якщо на сайті є користувачі з рівнем доступу contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Elementor і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати журнали доступу та зменшити експозицію REST API. Також варто провести аудит вмісту сайту на наявність шкідливих скриптів і впровадити додаткові заходи безпеки для запобігання XSS-атакам.