CVE-2024-3199: podatność Stored XSS w wtyczce The Plus Addons for Elementor

Podatność Stored XSS w wtyczce The Plus Addons for Elementor umożliwia ataki przez użytkowników z uprawnieniami współpracownika. Zalecane aktualizacje i monitorowanie.
CVE-2024-3199CVSS 6.4Web

CVE-2024-3199: podatność Stored XSS w wtyczce The Plus Addons for Elementor

Podatność Stored XSS w wtyczce The Plus Addons for Elementor umożliwia ataki przez użytkowników z uprawnieniami współpracownika. Zalecane aktualizacje i monitorowanie.

CVSS
6.4 MEDIUM
EPSS
41.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
the plus addons for elementor

Co wiadomo

Wtyczka The Plus Addons for Elementor dla WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez widget odliczania w wersjach do 5.4.2 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej współpracownika.

Wpływ biznesowy

Atakujący z dostępem współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Plus Addons for Elementor i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd i oczyszczenie stron pod kątem potencjalnie wstrzykniętych skryptów oraz stosować zasady bezpiecznego kodowania i walidacji danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS