CVE-2024-2784: podatność Stored XSS w wtyczce The Plus Addons for Elementor

Podatność Stored XSS w wtyczce The Plus Addons for Elementor do wersji 5.5.4 umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2784CVSS 6.4CMS

CVE-2024-2784: podatność Stored XSS w wtyczce The Plus Addons for Elementor

Podatność Stored XSS w wtyczce The Plus Addons for Elementor do wersji 5.5.4 umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
18.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
the plus addons for elementor

Co wiadomo

Wtyczka The Plus Addons for Elementor dla WordPressa do wersji 5.5.4 włącznie zawiera podatność na przechowywany Cross-Site Scripting (XSS) w widżecie Hover Card, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających strony z wstrzykniętymi skryptami, co zagraża bezpieczeństwu danych i integralności witryny. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataków XSS, które mogą skutkować kradzieżą sesji lub innymi formami nadużyć. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony użytkowników i reputacji serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Plus Addons for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziomu współtwórcy i wyżej. Dodatkowo warto przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować witrynę pod kątem nietypowych zachowań. Regularne audyty bezpieczeństwa i stosowanie zasad minimalnych uprawnień zwiększą ochronę przed podobnymi zagrożeniami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS