Luka XSS w wtyczce ElementsKit Elementor Addons dla WordPress

Podatność Stored XSS w wtyczce ElementsKit Elementor Addons (wersje 3.0.7-3.1.2) umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3650CVSS 6.4CMS

Luka XSS w wtyczce ElementsKit Elementor Addons dla WordPress

Podatność Stored XSS w wtyczce ElementsKit Elementor Addons (wersje 3.0.7-3.1.2) umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
34.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
elements kit elementor addons

Co wiadomo

Wtyczka ElementsKit Elementor Addons dla WordPress w wersjach 3.0.7 do 3.1.2 zawiera lukę typu Stored Cross-Site Scripting w widżecie Image Accordion, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji zawartością strony lub dalszego rozprzestrzeniania ataków. Operatorzy stron opartych na WordPress powinni zwrócić szczególną uwagę na tę podatność, zwłaszcza jeśli korzystają z wtyczki ElementsKit.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ElementsKit Elementor Addons u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie widżetu Image Accordion, jeśli to możliwe. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS