Уразливість Stored XSS у плагіні Elementor для WordPress (до версії 4.0.4)

Stored XSS у плагіні Elementor WordPress через недостатню санітизацію REST API запитів. Оновіть плагін для захисту сайту.
CVE-2026-6127CVSS 6.4Web

Уразливість Stored XSS у плагіні Elementor для WordPress (до версії 4.0.4)

Stored XSS у плагіні Elementor WordPress через недостатню санітизацію REST API запитів. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
13.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле _elementor_data у версіях до 4.0.4 включно. Проблема виникає через недостатню санітизацію вхідних даних при обробці REST API запитів у форматі form-encoded, що дозволяє автентифікованим користувачам із рівнем доступу contributor і вище впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного JavaScript коду на сторінках сайту, що створює ризики для безпеки користувачів і цілісності вебресурсу. Власники сайтів і ІТ-оператори повинні враховувати можливість компрометації контенту та потенційні атаки на відвідувачів, особливо якщо на сайті є користувачі з рівнем доступу contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Elementor і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати журнали доступу та зменшити експозицію REST API. Також варто провести аудит вмісту сайту на наявність шкідливих скриптів і впровадити додаткові заходи безпеки для запобігання XSS-атакам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки