CVE-2024-0376: podatność Stored XSS w wtyczce Premium Addons for Elementor
Podatność Stored XSS w wtyczce Premium Addons for Elementor do wersji 4.10.16 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 51.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- premium addons for elementor
Co wiadomo
Wtyczka Premium Addons for Elementor dla WordPressa do wersji 4.10.16 zawiera podatność na przechowywany Cross-Site Scripting (XSS) w widżecie Wrapper Link, wynikającą z niewystarczającej sanitacji i escapingu URL-i dostarczanych przez użytkowników. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających strony z wstrzykniętym skryptem, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z uprawnieniami współtwórcy mogą wykorzystać lukę do eskalacji ataków, np. kradzieży sesji lub manipulacji treścią. Operatorzy stron powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Premium Addons for Elementor u dostawcy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego oraz monitoruj logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.