CVE-2024-1171: luka XSS w wtyczce Essential Addons for Elementor

Luka XSS w wtyczce Essential Addons for Elementor pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika. Zalecana szybka aktualizacja.
CVE-2024-1171CVSS 5.4Web

CVE-2024-1171: luka XSS w wtyczce Essential Addons for Elementor

Luka XSS w wtyczce Essential Addons for Elementor pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika. Zalecana szybka aktualizacja.

CVSS
5.4 MEDIUM
EPSS
34.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
essential addons for elementor

Co wiadomo

Wtyczka Essential Addons for Elementor do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) w widżecie Filterable Gallery we wszystkich wersjach do 5.9.8 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala użytkownikom z uprawnieniami co najmniej współpracownika na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzyknąć złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wtyczka jest popularna, więc ryzyko wykorzystania luki jest istotne dla właścicieli stron opartych na WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Essential Addons for Elementor i ich instalację. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie widżetu Filterable Gallery. Regularnie przeglądaj i aktualizuj wtyczki, aby minimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS