CVE-2024-1411: podatność PowerPack Addons for Elementor na Stored XSS

Podatność Stored XSS w PowerPack Addons for Elementor do wersji 2.7.15 umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-1411CVSS 6.4CMS

CVE-2024-1411: podatność PowerPack Addons for Elementor na Stored XSS

Podatność Stored XSS w PowerPack Addons for Elementor do wersji 2.7.15 umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
34.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
powerpack addons for elementor

Co wiadomo

Wtyczka PowerPack Addons for Elementor dla WordPress do wersji 2.7.15 włącznie zawiera podatność typu Stored Cross-Site Scripting w ustawieniach widgetu przycisków Twittera. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych ataków opartych na wykonywaniu złośliwego kodu w kontekście przeglądarki. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycji treści. Niewykryte ataki mogą skutkować utratą zaufania klientów i problemami z bezpieczeństwem danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PowerPack Addons for Elementor u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, zweryfikować i oczyścić ustawienia widgetu Twittera, a także monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć audyt bezpieczeństwa i edukację zespołu redakcyjnego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS