CVE-2024-3831: podatność Stored XSS w wtyczce Enter Addons dla WordPress

Podatność Stored XSS w wtyczce Enter Addons do WordPress umożliwia ataki przez widget Heading. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2024-3831CVSS 6.4CMS

CVE-2024-3831: podatność Stored XSS w wtyczce Enter Addons dla WordPress

Podatność Stored XSS w wtyczce Enter Addons do WordPress umożliwia ataki przez widget Heading. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
6.4 MEDIUM
EPSS
35.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
enter addons

Co wiadomo

Wtyczka Enter Addons – Ultimate Template Builder dla Elementor w wersjach do 2.1.5 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez widget Heading. Luka wynika z niewystarczającej sanitizacji danych wejściowych i braku odpowiedniego escapingu wyjścia.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań zagrażających bezpieczeństwu witryny i jej użytkowników. Organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne ryzyko eskalacji ataków wewnętrznych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Enter Addons i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról z dostępem do edycji treści. Dodatkowo warto przejrzeć logi pod kątem podejrzanych działań oraz monitorować witrynę pod kątem nietypowego zachowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS