CVE-2024-2350: podatność Stored XSS w Clever Addons for Elementor

Podatność Stored XSS w Clever Addons for Elementor umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2350CVSS 6.4Web

CVE-2024-2350: podatność Stored XSS w Clever Addons for Elementor

Podatność Stored XSS w Clever Addons for Elementor umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
25.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
clever addons for elementor

Co wiadomo

Wtyczka Clever Addons for Elementor dla WordPressa do wersji 2.1.9 włącznie zawiera lukę Stored Cross-Site Scripting w widgetach CAFE Icon, CAFE Team Member i CAFE Slider. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych, co umożliwia atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów na strony.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które będą wykonywane u odwiedzających strony, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich serwisów internetowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Clever Addons for Elementor i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, przejrzeć logi pod kątem podejrzanych aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS