CVE-2024-2092: podatność Stored XSS w wtyczce Elementor Addon Elements
Podatność Stored XSS w wtyczce Elementor Addon Elements dla WordPressa umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Aktualizuj wtyczkę i monitoruj bezpieczeństwo.
- CVSS
- 5.4 MEDIUM
- EPSS
- 24.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementor addon elements
Co wiadomo
Wtyczka Elementor Addon Elements dla WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez widget Twittera we wszystkich wersjach do 1.13.3 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych dostarczanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie i wykonanie złośliwych skryptów na stronach WordPressa, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na użytkowników odwiedzających zainfekowane strony. Wpływa to na bezpieczeństwo witryny oraz zaufanie użytkowników, a także może skutkować naruszeniem zgodności z politykami bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Elementor Addon Elements i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie i filtrowanie danych wejściowych w widgetach. Warto również rozważyć tymczasowe wyłączenie widgetu Twittera do czasu usunięcia podatności.