CVE-2024-1411: podatność PowerPack Addons for Elementor na Stored XSS
Podatność Stored XSS w PowerPack Addons for Elementor do wersji 2.7.15 umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- powerpack addons for elementor
Co wiadomo
Wtyczka PowerPack Addons for Elementor dla WordPress do wersji 2.7.15 włącznie zawiera podatność typu Stored Cross-Site Scripting w ustawieniach widgetu przycisków Twittera. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych ataków opartych na wykonywaniu złośliwego kodu w kontekście przeglądarki. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycji treści. Niewykryte ataki mogą skutkować utratą zaufania klientów i problemami z bezpieczeństwem danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PowerPack Addons for Elementor u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, zweryfikować i oczyścić ustawienia widgetu Twittera, a także monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć audyt bezpieczeństwa i edukację zespołu redakcyjnego.