CVE-2024-2280: podatność Stored XSS w wtyczce Better Elementor Addons
Podatność Stored XSS w wtyczce Better Elementor Addons do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- better elementor addons
Co wiadomo
Wtyczka Better Elementor Addons dla WordPress do wersji 1.4.1 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez wartości URL linków widgetów. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub dalszych ataków na użytkowników i administratorów. Zagrożenie dotyczy głównie serwisów korzystających z tej wtyczki i posiadających użytkowników z odpowiednimi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Better Elementor Addons u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.