CVE-2024-0823: luka XSS w wtyczce Exclusive Addons for Elementor

Wtyczka Exclusive Addons for Elementor ma lukę XSS do wersji 2.6.8. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-0823CVSS 5.4Web

CVE-2024-0823: luka XSS w wtyczce Exclusive Addons for Elementor

Wtyczka Exclusive Addons for Elementor ma lukę XSS do wersji 2.6.8. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.4 MEDIUM
EPSS
34.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
exclusive addons for elementor

Co wiadomo

Wtyczka Exclusive Addons for Elementor do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'Link To' w karuzelach we wszystkich wersjach do 2.6.8 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych wprowadzanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji naraża infrastrukturę na ryzyko ataków XSS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Exclusive Addons for Elementor i ich wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz przegląd konfiguracji serwera i aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS