CVE-2024-13155: podatność Stored XSS w wtyczce Unlimited Elements for Elementor

Podatność Stored XSS w wtyczce Unlimited Elements for Elementor umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwego kodu. Zalecane jest usunięcie i reinstalacja widgetu Transparent Split Hero.
CVE-2024-13155CVSS 6.4CMS

CVE-2024-13155: podatność Stored XSS w wtyczce Unlimited Elements for Elementor

Podatność Stored XSS w wtyczce Unlimited Elements for Elementor umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwego kodu. Zalecane jest usunięcie i reinstalacja widgetu Transparent Split Hero.

CVSS
6.4 MEDIUM
EPSS
26.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
unlimited elements for elementor

Co wiadomo

Wtyczka Unlimited Elements for Elementor do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez widget Transparent Split Hero w wersjach do 1.5.140 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współpracownika na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami współpracownika lub wyższymi wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPressa, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne usunięcie i ponowne zainstalowanie widgetu Transparent Split Hero, ponieważ poprawka nie jest częścią standardowej bazy kodu. Dodatkowo należy zweryfikować uprawnienia użytkowników, ograniczyć dostęp do poziomu współpracownika oraz monitorować logi pod kątem podejrzanej aktywności. Warto również śledzić aktualizacje wtyczki i stosować je na bieżąco.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS