CVE-2024-3831: podatność Stored XSS w wtyczce Enter Addons dla WordPress
Podatność Stored XSS w wtyczce Enter Addons do WordPress umożliwia ataki przez widget Heading. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- enter addons
Co wiadomo
Wtyczka Enter Addons – Ultimate Template Builder dla Elementor w wersjach do 2.1.5 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez widget Heading. Luka wynika z niewystarczającej sanitizacji danych wejściowych i braku odpowiedniego escapingu wyjścia.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań zagrażających bezpieczeństwu witryny i jej użytkowników. Organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne ryzyko eskalacji ataków wewnętrznych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Enter Addons i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról z dostępem do edycji treści. Dodatkowo warto przejrzeć logi pod kątem podejrzanych działań oraz monitorować witrynę pod kątem nietypowego zachowania.