CVE-2024-2348: podatność Stored Cross-Site Scripting w wtyczce Gum Elementor Addon

Podatność Stored XSS w wtyczce Gum Elementor Addon dla WordPress do wersji 1.3.2 umożliwia atakującym wstrzyknięcie złośliwych skryptów.
CVE-2024-2348CVSS 6.4Web

CVE-2024-2348: podatność Stored Cross-Site Scripting w wtyczce Gum Elementor Addon

Podatność Stored XSS w wtyczce Gum Elementor Addon dla WordPress do wersji 1.3.2 umożliwia atakującym wstrzyknięcie złośliwych skryptów.

CVSS
6.4 MEDIUM
EPSS
35.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
gum elementor addon

Co wiadomo

Wtyczka Gum Elementor Addon dla WordPress do wersji 1.3.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez widget Post Meta z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z niskim poziomem uprawnień wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z serwisu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gum Elementor Addon u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem złośliwych skryptów oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS