CVE-2024-0376: podatność Stored XSS w wtyczce Premium Addons for Elementor

Podatność Stored XSS w wtyczce Premium Addons for Elementor do wersji 4.10.16 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0376CVSS 6.4Web

CVE-2024-0376: podatność Stored XSS w wtyczce Premium Addons for Elementor

Podatność Stored XSS w wtyczce Premium Addons for Elementor do wersji 4.10.16 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
51.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
premium addons for elementor

Co wiadomo

Wtyczka Premium Addons for Elementor dla WordPressa do wersji 4.10.16 zawiera podatność na przechowywany Cross-Site Scripting (XSS) w widżecie Wrapper Link, wynikającą z niewystarczającej sanitacji i escapingu URL-i dostarczanych przez użytkowników. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających strony z wstrzykniętym skryptem, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z uprawnieniami współtwórcy mogą wykorzystać lukę do eskalacji ataków, np. kradzieży sesji lub manipulacji treścią. Operatorzy stron powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa środowiska WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Premium Addons for Elementor u dostawcy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego oraz monitoruj logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS