CVE-2024-2327: Luka XSS w wtyczce Global Elementor Buttons dla WordPress

Wtyczka Global Elementor Buttons dla WordPress do 1.1.0 ma lukę XSS umożliwiającą ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2327CVSS 6.4CMS

CVE-2024-2327: Luka XSS w wtyczce Global Elementor Buttons dla WordPress

Wtyczka Global Elementor Buttons dla WordPress do 1.1.0 ma lukę XSS umożliwiającą ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
26.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Global Elementor Buttons dla WordPress do wersji 1.1.0 zawiera lukę typu Stored Cross-Site Scripting (XSS) w adresie URL przycisku, wynikającą z niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka XSS może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Atakujący mogą wykorzystać ją do eskalacji uprawnień lub rozprzestrzeniania złośliwego kodu w witrynie. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko naruszenia integralności i bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Global Elementor Buttons i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto także przeprowadzić audyt bezpieczeństwa i edukować użytkowników o potencjalnych zagrożeniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS