Вразливість Stored XSS у плагіні Essential Addons for Elementor через віджет Event Calendar
Вразливість Stored XSS у плагіні Essential Addons for Elementor через віджет Event Calendar дозволяє впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Essential Addons for Elementor для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті Event Calendar через недостатню санітизацію заголовків подій. Це дозволяє авторизованим користувачам з рівнем доступу Автор і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів. Своєчасне реагування допоможе знизити ризики та забезпечити безпеку вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Essential Addons for Elementor та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані в заголовках подій та моніторити журнали безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення віджету Event Calendar до усунення вразливості.