CVE-2024-10310: podatność Element Pack na atak Stored XSS
Wtyczka Element Pack do WordPressa ma lukę Stored XSS w parametrze image_title. Aktualizuj wtyczkę i ogranicz dostęp użytkowników, by zabezpieczyć stronę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- element pack
Co wiadomo
Wtyczka Element Pack Elementor Addons dla WordPressa do wersji 5.10.1 zawiera lukę Stored Cross-Site Scripting (XSS) w parametrze 'image_title' widgetu Custom Gallery. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwego kodu wykonywanego przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się u innych użytkowników odwiedzających zainfekowane strony, co może prowadzić do kradzieży sesji, przejęcia kont lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Właściciele stron powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Element Pack do wersji nowszej niż 5.10.1, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz przejrzeć logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów filtrowania i sanitizacji danych wejściowych oraz monitorowanie witryny pod kątem nietypowych zachowań.