Luka Stored XSS w wtyczce Exclusive Addons for Elementor
Podatność Stored XSS w wtyczce Exclusive Addons for Elementor umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- exclusive addons for elementor
Co wiadomo
Wtyczka Exclusive Addons for Elementor do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez widget Post Grid we wszystkich wersjach do 2.6.9.2 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych wprowadzanych przez użytkowników, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem na poziomie współtwórcy wstrzyknięcie i wykonanie złośliwych skryptów w kontekście przeglądarki użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez odpowiednich zabezpieczeń zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Exclusive Addons for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, szczególnie poziomu współtwórcy i wyżej, oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd i oczyszczenie treści stron pod kątem potencjalnych wstrzyknięć oraz rozważyć zastosowanie mechanizmów zabezpieczających przed XSS.