CVE-2024-2252: Wrażliwość Stored XSS w wtyczce Droit Elementor Addons dla WordPress
Wtyczka Droit Elementor Addons do WordPress ma lukę Stored XSS do wersji 3.1.5. Zalecana jest szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 35.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Droit Elementor Addons dla WordPress do wersji 3.1.5 zawiera lukę Stored Cross-Site Scripting (XSS) w widgetach, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych, takich jak URL. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka ta pozwala na trwałe wstrzyknięcie złośliwego kodu JavaScript w treść stron WordPress korzystających z podatnej wtyczki, co może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy stron powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa CMS i użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Droit Elementor Addons i jej aktualizację do wersji po 3.1.5, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie podatnych widgetów. Warto również monitorować oficjalne kanały dostawcy wtyczki w celu uzyskania dalszych informacji i poprawek.