CVE-2023-5381: podatność Stored XSS w wtyczce Elementor Addon Elements
Podatność Stored XSS w wtyczce Elementor Addon Elements do WordPressa umożliwia ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 39.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementor addon elements
Co wiadomo
Wtyczka Elementor Addon Elements dla WordPressa do wersji 1.12.7 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zmodyfikowanych stron.
Wpływ biznesowy
Podatność ta dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Może prowadzić do wykonania nieautoryzowanego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataków wewnętrznych oraz utraty kontroli nad zawartością stron.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor Addon Elements u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć zmniejszenie ekspozycji instalacji multisite. Regularne przeglądy konfiguracji i polityk bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej podatności.