CVE-2024-2139: podatność Stored XSS w wtyczce Master Addons dla Elementor
Podatność Stored XSS w wtyczce Master Addons dla Elementor umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- master addons
Co wiadomo
Wtyczka Master Addons dla Elementor w WordPress zawiera podatność typu Stored Cross-Site Scripting w widżecie Pricing Table we wszystkich wersjach do 2.0.5.6 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Atakujący z dostępem współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, co stwarza ryzyko kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Może to prowadzić do utraty zaufania klientów oraz problemów z bezpieczeństwem witryny, zwłaszcza w środowiskach CMS opartych na WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Master Addons i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanych działań oraz monitorować witrynę pod kątem nietypowego zachowania. Warto również rozważyć dodatkowe mechanizmy filtrowania i zabezpieczeń wejścia danych.