Критична уязвимост в Royal Addons for Elementor позволява Stored XSS атаки

Открита е уязвимост от тип Stored Cross-Site Scripting (XSS) в плъгина Royal Addons for Elementor за WordPress, която засяга всички версии до и включително 1.7.1056. Проблемът произтича от недостатъчна филтрация на входните данни и липса на правилно ескейпване при извеждане.

Технически детайли

Уязвимостта се намира в Instagram Feed widget, по-конкретно в параметъра:

  • instagram_follow_text

Този параметър позволява инжектиране на зловреден JavaScript код, който се записва в базата данни (Stored XSS) и се изпълнява автоматично при зареждане на засегнатата страница.

Тип атака: Stored XSS
Ниво на достъп: Потребители с роля Contributor или по-висока
Засегнати версии: ≤ 1.7.1056

Как работи атаката

Атакуващият, разполагащ с Contributor достъп, може да:

  1. Добави или редактира съдържание, използващо Instagram Feed widget
  2. Вмъкне зловреден JavaScript код в полето instagram_follow_text
  3. Запази страницата/поста

След това:

  • Всеки потребител, който отвори страницата (включително администратори), ще изпълни инжектирания скрипт
  • Това може да доведе до:
    • кражба на сесии (cookies)
    • пренасочване към зловредни сайтове
    • изпълнение на действия от името на жертвата

Потенциално въздействие

Този тип уязвимост е особено опасен, защото:

  • Персистира в системата (не е еднократен XSS)
  • Може да компрометира администраторски акаунти
  • Позволява пълно превземане на сайта при ескалация

Препоръки за защита

Незабавни действия:

  • Обновете плъгина до последната налична версия (ако има наличен patch)
  • Ако няма налична корекция – временно деактивирайте плъгина

Допълнителни мерки:

  • Ограничете достъпа на потребители с роля Contributor
  • Прилагайте принципа на минималните привилегии
  • Използвайте Web Application Firewall (WAF)
  • Проверете за вече инжектиран зловреден код в съдържанието

Уязвимостта в Royal Addons for Elementor е ясен пример за критичен пропуск в обработката на потребителски вход. В среди с множество потребители или външни автори рискът от експлоатация е значително по-висок. Навременната реакция и прилагането на защитни механизми са ключови за предотвратяване на компрометиране.

e-security.bg

Подобни

Microsoft потвърди: септемврийският Patch Tuesday може да блокира Remote Desktop
15.09.2026
microsoft-4412148_640
Microsoft потвърди: септемврийският Patch Tuesday може да спре звука в Windows 11
15.09.2026
microsoft
Aтаки срещу критични уязвимости в Check Point VPN
14.09.2026
checkpoint-logo-transparan-1024x969
Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy