CVE-2024-2121: podatność Stored XSS w Elementor Pro
Podatność Stored XSS w Elementor Pro do wersji 3.20.1 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 26.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementor pro
Co wiadomo
Wtyczka Elementor Website Builder Pro dla WordPressa do wersji 3.20.1 włącznie zawiera podatność typu Stored Cross-Site Scripting w widżecie Media Carousel. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie to wymaga uwagi administratorów stron opartych na WordPress z zainstalowanym Elementor Pro.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor Pro i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie widżetu Media Carousel.