Luka w wtyczce Elementor Website Builder umożliwiająca wstrzykiwanie złośliwych iframe
Elementor Website Builder przed 3.5.5 umożliwia wstrzykiwanie złośliwych iframe przez nieprzefiltrowane URL. Zalecana aktualizacja wtyczki.
- CVSS
- 6.1 MEDIUM
- EPSS
- 85.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- website builder
Co wiadomo
Wtyczka Elementor Website Builder dla WordPressa w wersjach przed 3.5.5 nie filtruje poprawnie URL kontrolowanych przez użytkownika, co pozwala na wstrzykiwanie złośliwych iframe do DOM. Luka ta może zostać wykorzystana do załadowania złośliwych stron w kontekście zaufanej witryny.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwych treści, co może prowadzić do naruszenia integralności strony, utraty zaufania użytkowników oraz potencjalnych szkód wizerunkowych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa swoich serwisów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Elementor Website Builder do wersji 3.5.5 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć możliwość wprowadzania i ładowania zewnętrznych URL oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd i weryfikacja konfiguracji bezpieczeństwa CMS również jest wskazana.