CVE-2024-2507: podatność Stored XSS w wtyczce JetWidgets for Elementor
Podatność Stored XSS w JetWidgets for Elementor umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jetwidgets for elementor
Co wiadomo
Wtyczka JetWidgets for Elementor do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez URL przycisku widgetu w wersjach do 1.0.16 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony, co może prowadzić do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JetWidgets for Elementor i ich wdrożenie. W międzyczasie ogranicz dostęp do edycji stron tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów zapobiegających XSS. Regularnie przeglądaj uprawnienia użytkowników i minimalizuj je do niezbędnego poziomu.