CVE-2024-2619: Luka w Elementor Header & Footer Builder umożliwiająca wstrzyknięcie HTML
Elementor Header & Footer Builder do 1.6.26 umożliwia wstrzyknięcie HTML przez użytkowników z uprawnieniami autora i wyższymi. Zalecana aktualizacja i ograniczenie uprawnień.
- CVSS
- 5.0 MEDIUM
- EPSS
- 30.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementor header \& footer builder
Co wiadomo
Wtyczka Elementor Header & Footer Builder dla WordPressa do wersji 1.6.26 włącznie posiada lukę umożliwiającą wstrzyknięcie kodu HTML. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków, co pozwala użytkownikom z uprawnieniami autora i wyższymi na wstrzyknięcie dowolnego kodu HTML na strony.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwy kod HTML, co może prowadzić do manipulacji zawartością stron i potencjalnego naruszenia integralności witryny. Może to wpłynąć na reputację firmy oraz zaufanie użytkowników, a także zwiększyć ryzyko dalszych ataków.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki Elementor Header & Footer Builder i rozważyć aktualizację do najnowszej dostępnej wersji po jej wydaniu. W międzyczasie zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy, przegląd logów pod kątem podejrzanych działań oraz monitorowanie i ograniczanie ekspozycji wtyczki.