CVE-2023-5381: podatność Stored XSS w wtyczce Elementor Addon Elements

Podatność Stored XSS w wtyczce Elementor Addon Elements do WordPressa umożliwia ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5381CVSS 4.4Web

CVE-2023-5381: podatność Stored XSS w wtyczce Elementor Addon Elements

Podatność Stored XSS w wtyczce Elementor Addon Elements do WordPressa umożliwia ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
39.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
elementor addon elements

Co wiadomo

Wtyczka Elementor Addon Elements dla WordPressa do wersji 1.12.7 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zmodyfikowanych stron.

Wpływ biznesowy

Podatność ta dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Może prowadzić do wykonania nieautoryzowanego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataków wewnętrznych oraz utraty kontroli nad zawartością stron.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor Addon Elements u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć zmniejszenie ekspozycji instalacji multisite. Regularne przeglądy konfiguracji i polityk bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS