CVE-2024-2286: podatność Sky Addons for Elementor na Stored XSS
Sky Addons for Elementor do WordPress ma podatność Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sky addons for elementor
Co wiadomo
Wtyczka Sky Addons for Elementor do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez niewłaściwe filtrowanie i escapowanie wartości URL w atrybucie wrapper link. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, kradzieży danych lub manipulacji zawartością strony. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z serwisu opartego na WordPress z tym pluginem.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Sky Addons for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i edukować użytkowników o ryzyku związanym z uprawnieniami współtwórcy.