CVE-2024-13113: Luka XSS w wtyczce Countdown Timer for Elementor
Wtyczka Countdown Timer for Elementor przed 1.3.7 umożliwia ataki XSS użytkownikom z rolą współpracownika. Zalecana aktualizacja.
- CVSS
- 5.9 MEDIUM
- EPSS
- 24.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- countdown timer for elementor
Co wiadomo
Wtyczka Countdown Timer for Elementor w wersjach przed 1.3.7 nieprawidłowo oczyszcza i zabezpiecza niektóre parametry wyświetlane na stronie, co umożliwia użytkownikom z rolą co najmniej współpracownika przeprowadzenie ataków Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka XSS może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu witryny i jej odwiedzających. Atakujący mogą wykorzystać tę podatność do kradzieży danych sesji lub manipulacji zawartością strony, co wpływa na reputację i zaufanie do serwisu. Operatorzy CMS powinni zwrócić uwagę na tę lukę, szczególnie jeśli korzystają z wtyczki w środowiskach z wieloma użytkownikami o różnych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Countdown Timer for Elementor do wersji 1.3.7 lub nowszej udostępnionej przez flickdevs. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd i ograniczenie ekspozycji podatnych parametrów na stronie również może zmniejszyć ryzyko wykorzystania luki.