CVE-2024-1235: podatność Stored XSS w wtyczce Elementor Addons by Livemesh

Podatność Stored XSS w wtyczce Elementor Addons by Livemesh do WordPressa pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-1235CVSS 6.4Web

CVE-2024-1235: podatność Stored XSS w wtyczce Elementor Addons by Livemesh

Podatność Stored XSS w wtyczce Elementor Addons by Livemesh do WordPressa pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
35.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
addons for elementor

Co wiadomo

Wtyczka Elementor Addons by Livemesh dla WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez pole niestandardowej klasy w wersjach do 8.3.2 włącznie. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, defacementu strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa witryny. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich serwisów opartych na WordPressie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Elementor Addons by Livemesh i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji zabezpieczeń aplikacji webowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS