CVE-2024-13153: podatność Stored XSS w wtyczce Unlimited Elements for Elementor

Podatność Stored XSS w wtyczce Unlimited Elements for Elementor umożliwia atakującym wstrzyknięcie złośliwego kodu. Zalecana aktualizacja i ręczna reinstalacja widgetów.
CVE-2024-13153CVSS 6.4CMS

CVE-2024-13153: podatność Stored XSS w wtyczce Unlimited Elements for Elementor

Podatność Stored XSS w wtyczce Unlimited Elements for Elementor umożliwia atakującym wstrzyknięcie złośliwego kodu. Zalecana aktualizacja i ręczna reinstalacja widgetów.

CVSS
6.4 MEDIUM
EPSS
23.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
unlimited elements for elementor

Co wiadomo

Wtyczka Unlimited Elements for Elementor do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) w wielu widgetach do wersji 1.5.135 włącznie, z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji lub ręczne usunięcie i ponowne zainstalowanie podatnych widgetów: Image Tooltip, Notification, Simple Popup, Video Play Button oraz Card Carousel. Dodatkowo warto ograniczyć uprawnienia użytkowników, przejrzeć logi pod kątem podejrzanej aktywności oraz monitorować witrynę pod kątem nietypowych zachowań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS