CVE-2024-3063: podatność Stored XSS w wtyczce WPB Elementor Addons
Podatność Stored XSS w wtyczce WPB Elementor Addons do WordPressa umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpb elementor addons
Co wiadomo
Wtyczka WPB Elementor Addons dla WordPressa do wersji 1.0.9 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez niewystarczającą sanitację i escapowanie atrybutów tagów dodawanych do widgetów. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycji treści. Niewykorzystane lub niezałatane luki mogą skutkować naruszeniem danych lub utratą zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPB Elementor Addons u dostawcy oraz jej wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji dodawania tagów w widgetach. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej podatności.