CVE-2024-1166: Stored XSS w wtyczce Image Hover Effects – Elementor Addon dla WordPress

Luka Stored XSS w wtyczce Image Hover Effects – Elementor Addon dla WordPress umożliwia ataki skryptowe przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-1166CVSS 6.4CMS

CVE-2024-1166: Stored XSS w wtyczce Image Hover Effects – Elementor Addon dla WordPress

Luka Stored XSS w wtyczce Image Hover Effects – Elementor Addon dla WordPress umożliwia ataki skryptowe przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
25.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Image Hover Effects – Elementor Addon dla WordPress do wersji 1.4.1 zawiera lukę typu Stored Cross-Site Scripting (XSS) w widżecie Image Hover Effects. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy wszystkich instalacji korzystających z podatnej wersji wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do edycji stron użytkownikom z uprawnieniami współtwórcy i wyższymi oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS