CVE-2024-10493: luka w wtyczce Element Pack dla WordPress
Luka XSS w wtyczce Element Pack dla WordPress umożliwia ataki Stored XSS przez użytkowników z rolą współpracownika i wyższą. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 27.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- element pack
Co wiadomo
Wtyczka Element Pack Elementor Addons w wersjach przed 5.10.3 nieprawidłowo waliduje i nie oczyszcza niektórych opcji bloków przed ich wyświetleniem, co może umożliwić użytkownikom z rolą współpracownika lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach WordPress, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę podatność do eskalacji uprawnień lub kradzieży danych. Operatorzy stron powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Element Pack do wersji 5.10.3 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych ataków XSS.