Уразливість Stored XSS у плагіні Plus Addons for Elementor для WordPress

Дізнайтеся про уразливість Stored XSS у плагіні Plus Addons for Elementor для WordPress, що дозволяє впровадження шкідливих скриптів через параметр carousel_direction.
CVE-2026-9243CVSS 6.4Web

Уразливість Stored XSS у плагіні Plus Addons for Elementor для WordPress

Дізнайтеся про уразливість Stored XSS у плагіні Plus Addons for Elementor для WordPress, що дозволяє впровадження шкідливих скриптів через параметр carousel_direction.

CVSS
6.4 MEDIUM
EPSS
19.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Plus Addons for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'carousel_direction' у віджеті Carousel Anything у версіях до 6.4.15 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти на сторінках.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або змінюючи контент. Для власників сайтів на WordPress це підвищує ризик компрометації даних та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб'ютора і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих компонентів. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки