CVE-2024-2350: podatność Stored XSS w Clever Addons for Elementor
Podatność Stored XSS w Clever Addons for Elementor umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- clever addons for elementor
Co wiadomo
Wtyczka Clever Addons for Elementor dla WordPressa do wersji 2.1.9 włącznie zawiera lukę Stored Cross-Site Scripting w widgetach CAFE Icon, CAFE Team Member i CAFE Slider. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych, co umożliwia atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów na strony.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które będą wykonywane u odwiedzających strony, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich serwisów internetowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Clever Addons for Elementor i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, przejrzeć logi pod kątem podejrzanych aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.