Luka w wtyczce Elementor Website Builder umożliwiająca wstrzykiwanie złośliwych iframe

Elementor Website Builder przed 3.5.5 umożliwia wstrzykiwanie złośliwych iframe przez nieprzefiltrowane URL. Zalecana aktualizacja wtyczki.
CVE-2022-4953CVSS 6.1CMS

Luka w wtyczce Elementor Website Builder umożliwiająca wstrzykiwanie złośliwych iframe

Elementor Website Builder przed 3.5.5 umożliwia wstrzykiwanie złośliwych iframe przez nieprzefiltrowane URL. Zalecana aktualizacja wtyczki.

CVSS
6.1 MEDIUM
EPSS
85.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
website builder

Co wiadomo

Wtyczka Elementor Website Builder dla WordPressa w wersjach przed 3.5.5 nie filtruje poprawnie URL kontrolowanych przez użytkownika, co pozwala na wstrzykiwanie złośliwych iframe do DOM. Luka ta może zostać wykorzystana do załadowania złośliwych stron w kontekście zaufanej witryny.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwych treści, co może prowadzić do naruszenia integralności strony, utraty zaufania użytkowników oraz potencjalnych szkód wizerunkowych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa swoich serwisów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Elementor Website Builder do wersji 3.5.5 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć możliwość wprowadzania i ładowania zewnętrznych URL oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd i weryfikacja konfiguracji bezpieczeństwa CMS również jest wskazana.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS