CVE-2024-3647: podatność Stored XSS w wtyczce Premium Addons for Elementor

Podatność Stored XSS w wtyczce Premium Addons for Elementor do wersji 4.10.28 umożliwia ataki przez skrypty. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3647CVSS 6.4Web

CVE-2024-3647: podatność Stored XSS w wtyczce Premium Addons for Elementor

Podatność Stored XSS w wtyczce Premium Addons for Elementor do wersji 4.10.28 umożliwia ataki przez skrypty. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
36.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
premium addons for elementor

Co wiadomo

Wtyczka Premium Addons for Elementor dla WordPressa do wersji 4.10.28 zawiera podatność typu Stored Cross-Site Scripting w widżecie post ticker. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współautora na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków skierowanych do użytkowników witryny. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z możliwością eskalacji uprawnień i naruszenia integralności danych. Atak wymaga posiadania wersji premium wtyczki oraz konta z uprawnieniami co najmniej współautora.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Premium Addons for Elementor i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i oczyszczać dane wprowadzane przez użytkowników w widżecie post ticker. Priorytetowo traktuj aktualizacje zabezpieczeń od dostawcy wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS