CVE-2024-2784: podatność Stored XSS w wtyczce The Plus Addons for Elementor
Podatność Stored XSS w wtyczce The Plus Addons for Elementor do wersji 5.5.4 umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- the plus addons for elementor
Co wiadomo
Wtyczka The Plus Addons for Elementor dla WordPressa do wersji 5.5.4 włącznie zawiera podatność na przechowywany Cross-Site Scripting (XSS) w widżecie Hover Card, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających strony z wstrzykniętymi skryptami, co zagraża bezpieczeństwu danych i integralności witryny. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataków XSS, które mogą skutkować kradzieżą sesji lub innymi formami nadużyć. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony użytkowników i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Plus Addons for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziomu współtwórcy i wyżej. Dodatkowo warto przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować witrynę pod kątem nietypowych zachowań. Regularne audyty bezpieczeństwa i stosowanie zasad minimalnych uprawnień zwiększą ochronę przed podobnymi zagrożeniami.