CVE-2024-1171: luka XSS w wtyczce Essential Addons for Elementor
Luka XSS w wtyczce Essential Addons for Elementor pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika. Zalecana szybka aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- essential addons for elementor
Co wiadomo
Wtyczka Essential Addons for Elementor do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) w widżecie Filterable Gallery we wszystkich wersjach do 5.9.8 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala użytkownikom z uprawnieniami co najmniej współpracownika na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzyknąć złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wtyczka jest popularna, więc ryzyko wykorzystania luki jest istotne dla właścicieli stron opartych na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Essential Addons for Elementor i ich instalację. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie widżetu Filterable Gallery. Regularnie przeglądaj i aktualizuj wtyczki, aby minimalizować ryzyko.