CVE-2024-3647: podatność Stored XSS w wtyczce Premium Addons for Elementor
Podatność Stored XSS w wtyczce Premium Addons for Elementor do wersji 4.10.28 umożliwia ataki przez skrypty. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- premium addons for elementor
Co wiadomo
Wtyczka Premium Addons for Elementor dla WordPressa do wersji 4.10.28 zawiera podatność typu Stored Cross-Site Scripting w widżecie post ticker. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współautora na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków skierowanych do użytkowników witryny. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z możliwością eskalacji uprawnień i naruszenia integralności danych. Atak wymaga posiadania wersji premium wtyczki oraz konta z uprawnieniami co najmniej współautora.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Premium Addons for Elementor i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i oczyszczać dane wprowadzane przez użytkowników w widżecie post ticker. Priorytetowo traktuj aktualizacje zabezpieczeń od dostawcy wtyczki.