CVE-2024-2092: podatność Stored XSS w wtyczce Elementor Addon Elements

Podatność Stored XSS w wtyczce Elementor Addon Elements dla WordPressa umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Aktualizuj wtyczkę i monitoruj bezpieczeństwo.
CVE-2024-2092CVSS 5.4Web

CVE-2024-2092: podatność Stored XSS w wtyczce Elementor Addon Elements

Podatność Stored XSS w wtyczce Elementor Addon Elements dla WordPressa umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Aktualizuj wtyczkę i monitoruj bezpieczeństwo.

CVSS
5.4 MEDIUM
EPSS
24.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
elementor addon elements

Co wiadomo

Wtyczka Elementor Addon Elements dla WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez widget Twittera we wszystkich wersjach do 1.13.3 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych dostarczanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie i wykonanie złośliwych skryptów na stronach WordPressa, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na użytkowników odwiedzających zainfekowane strony. Wpływa to na bezpieczeństwo witryny oraz zaufanie użytkowników, a także może skutkować naruszeniem zgodności z politykami bezpieczeństwa.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Elementor Addon Elements i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie i filtrowanie danych wejściowych w widgetach. Warto również rozważyć tymczasowe wyłączenie widgetu Twittera do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS