CVE-2024-13155: podatność Stored XSS w wtyczce Unlimited Elements for Elementor
Podatność Stored XSS w wtyczce Unlimited Elements for Elementor umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwego kodu. Zalecane jest usunięcie i reinstalacja widgetu Transparent Split Hero.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- unlimited elements for elementor
Co wiadomo
Wtyczka Unlimited Elements for Elementor do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez widget Transparent Split Hero w wersjach do 1.5.140 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współpracownika na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współpracownika lub wyższymi wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPressa, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne usunięcie i ponowne zainstalowanie widgetu Transparent Split Hero, ponieważ poprawka nie jest częścią standardowej bazy kodu. Dodatkowo należy zweryfikować uprawnienia użytkowników, ograniczyć dostęp do poziomu współpracownika oraz monitorować logi pod kątem podejrzanej aktywności. Warto również śledzić aktualizacje wtyczki i stosować je na bieżąco.