CVE-2024-1166: Stored XSS w wtyczce Image Hover Effects – Elementor Addon dla WordPress
Luka Stored XSS w wtyczce Image Hover Effects – Elementor Addon dla WordPress umożliwia ataki skryptowe przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Image Hover Effects – Elementor Addon dla WordPress do wersji 1.4.1 zawiera lukę typu Stored Cross-Site Scripting (XSS) w widżecie Image Hover Effects. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy wszystkich instalacji korzystających z podatnej wersji wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do edycji stron użytkownikom z uprawnieniami współtwórcy i wyższymi oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.