CVE-2024-0823: luka XSS w wtyczce Exclusive Addons for Elementor
Wtyczka Exclusive Addons for Elementor ma lukę XSS do wersji 2.6.8. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- exclusive addons for elementor
Co wiadomo
Wtyczka Exclusive Addons for Elementor do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'Link To' w karuzelach we wszystkich wersjach do 2.6.8 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych wprowadzanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji naraża infrastrukturę na ryzyko ataków XSS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Exclusive Addons for Elementor i ich wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz przegląd konfiguracji serwera i aplikacji.