CVE-2024-3199: podatność Stored XSS w wtyczce The Plus Addons for Elementor
Podatność Stored XSS w wtyczce The Plus Addons for Elementor umożliwia ataki przez użytkowników z uprawnieniami współpracownika. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- the plus addons for elementor
Co wiadomo
Wtyczka The Plus Addons for Elementor dla WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez widget odliczania w wersjach do 5.4.2 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej współpracownika.
Wpływ biznesowy
Atakujący z dostępem współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Plus Addons for Elementor i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd i oczyszczenie stron pod kątem potencjalnie wstrzykniętych skryptów oraz stosować zasady bezpiecznego kodowania i walidacji danych.