Уразливість Stored XSS у плагіні Plus Addons for Elementor для WordPress
Дізнайтеся про уразливість Stored XSS у плагіні Plus Addons for Elementor для WordPress, що дозволяє впровадження шкідливих скриптів через параметр carousel_direction.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Plus Addons for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'carousel_direction' у віджеті Carousel Anything у версіях до 6.4.15 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти на сторінках.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або змінюючи контент. Для власників сайтів на WordPress це підвищує ризик компрометації даних та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб'ютора і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих компонентів. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи.