CVE-2024-2280: podatność Stored XSS w wtyczce Better Elementor Addons

Podatność Stored XSS w wtyczce Better Elementor Addons do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2280CVSS 6.4CMS

CVE-2024-2280: podatność Stored XSS w wtyczce Better Elementor Addons

Podatność Stored XSS w wtyczce Better Elementor Addons do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
33.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
better elementor addons

Co wiadomo

Wtyczka Better Elementor Addons dla WordPress do wersji 1.4.1 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez wartości URL linków widgetów. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub dalszych ataków na użytkowników i administratorów. Zagrożenie dotyczy głównie serwisów korzystających z tej wtyczki i posiadających użytkowników z odpowiednimi uprawnieniami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Better Elementor Addons u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS