CVE-2024-3063: podatność Stored XSS w wtyczce WPB Elementor Addons

Podatność Stored XSS w wtyczce WPB Elementor Addons do WordPressa umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3063CVSS 6.4CMS

CVE-2024-3063: podatność Stored XSS w wtyczce WPB Elementor Addons

Podatność Stored XSS w wtyczce WPB Elementor Addons do WordPressa umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
13.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpb elementor addons

Co wiadomo

Wtyczka WPB Elementor Addons dla WordPressa do wersji 1.0.9 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez niewystarczającą sanitację i escapowanie atrybutów tagów dodawanych do widgetów. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycji treści. Niewykorzystane lub niezałatane luki mogą skutkować naruszeniem danych lub utratą zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPB Elementor Addons u dostawcy oraz jej wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji dodawania tagów w widgetach. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS