CVE-2024-2507: podatność Stored XSS w wtyczce JetWidgets for Elementor

Podatność Stored XSS w JetWidgets for Elementor umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-2507CVSS 6.4CMS

CVE-2024-2507: podatność Stored XSS w wtyczce JetWidgets for Elementor

Podatność Stored XSS w JetWidgets for Elementor umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
26.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
jetwidgets for elementor

Co wiadomo

Wtyczka JetWidgets for Elementor do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez URL przycisku widgetu w wersjach do 1.0.16 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony, co może prowadzić do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JetWidgets for Elementor i ich wdrożenie. W międzyczasie ogranicz dostęp do edycji stron tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów zapobiegających XSS. Regularnie przeglądaj uprawnienia użytkowników i minimalizuj je do niezbędnego poziomu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS