CVE-2024-0506: luka XSS w wtyczce Elementor Website Builder dla WordPress
Elementor Website Builder do WordPress ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 37.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- website builder
Co wiadomo
Wtyczka Elementor Website Builder do WordPressa jest podatna na atak typu Reflected Cross-Site Scripting (XSS) poprzez parametr $instance[alt] w funkcji get_image_alt we wszystkich wersjach do 3.18.3 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala atakującym z uprawnieniami współtwórcy lub wyższymi na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie i wykonanie złośliwych skryptów w kontekście przeglądarki innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań zagrażających bezpieczeństwu i integralności witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor Website Builder i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS. Regularne przeglądy i audyty bezpieczeństwa wtyczek są wskazane.