CVE-2024-1234: podatność Stored XSS w wtyczce Exclusive Addons for Elementor
Podatność Stored XSS w wtyczce Exclusive Addons for Elementor do WordPressa pozwala na wstrzykiwanie złośliwych skryptów przez użytkowników z uprawnieniami.
- CVSS
- 6.4 MEDIUM
- EPSS
- 73.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- exclusive addons for elementor
Co wiadomo
Wtyczka Exclusive Addons for Elementor do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez atrybut danych w wersjach do 2.6.9 włącznie. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami wstrzykiwanie złośliwego kodu, co może prowadzić do przejęcia sesji, kradzieży danych lub dalszej eskalacji ataku w środowisku WordPress. Operatorzy CMS powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Exclusive Addons for Elementor i jej zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.