CVE-2024-2252: Wrażliwość Stored XSS w wtyczce Droit Elementor Addons dla WordPress

Wtyczka Droit Elementor Addons do WordPress ma lukę Stored XSS do wersji 3.1.5. Zalecana jest szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-2252CVSS 5.4CMS

CVE-2024-2252: Wrażliwość Stored XSS w wtyczce Droit Elementor Addons dla WordPress

Wtyczka Droit Elementor Addons do WordPress ma lukę Stored XSS do wersji 3.1.5. Zalecana jest szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
35.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Droit Elementor Addons dla WordPress do wersji 3.1.5 zawiera lukę Stored Cross-Site Scripting (XSS) w widgetach, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych, takich jak URL. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka ta pozwala na trwałe wstrzyknięcie złośliwego kodu JavaScript w treść stron WordPress korzystających z podatnej wtyczki, co może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy stron powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa CMS i użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Droit Elementor Addons i jej aktualizację do wersji po 3.1.5, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie podatnych widgetów. Warto również monitorować oficjalne kanały dostawcy wtyczki w celu uzyskania dalszych informacji i poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS