CVE-2024-3309: podatność Stored XSS w wtyczce Qi Addons for Elementor

Podatność Stored XSS w wtyczce Qi Addons for Elementor do WordPressa umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-3309CVSS 6.4CMS

CVE-2024-3309: podatność Stored XSS w wtyczce Qi Addons for Elementor

Podatność Stored XSS w wtyczce Qi Addons for Elementor do WordPressa umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
24.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
qi addons for elementor

Co wiadomo

Wtyczka Qi Addons for Elementor dla WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez atrybuty widgetu Countdown we wszystkich wersjach do 1.7.0 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej współtwórcy.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się u odwiedzających strony, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich serwisów WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Qi Addons for Elementor i jej instalację, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról z możliwością edycji treści. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych aktywności oraz monitorować witrynę pod kątem nietypowych zachowań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS