CVE-2024-10493: luka w wtyczce Element Pack dla WordPress

Luka XSS w wtyczce Element Pack dla WordPress umożliwia ataki Stored XSS przez użytkowników z rolą współpracownika i wyższą. Zalecana aktualizacja.
CVE-2024-10493CVSS 5.4CMS

CVE-2024-10493: luka w wtyczce Element Pack dla WordPress

Luka XSS w wtyczce Element Pack dla WordPress umożliwia ataki Stored XSS przez użytkowników z rolą współpracownika i wyższą. Zalecana aktualizacja.

CVSS
5.4 MEDIUM
EPSS
27.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
element pack

Co wiadomo

Wtyczka Element Pack Elementor Addons w wersjach przed 5.10.3 nieprawidłowo waliduje i nie oczyszcza niektórych opcji bloków przed ich wyświetleniem, co może umożliwić użytkownikom z rolą współpracownika lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach WordPress, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę podatność do eskalacji uprawnień lub kradzieży danych. Operatorzy stron powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Element Pack do wersji 5.10.3 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych ataków XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS