CVE-2024-4329: Thim Elementor Kit dla WordPress - podatność na przechowywany XSS
Podatność CVE-2024-4329 w Thim Elementor Kit dla WordPress umożliwia ataki XSS przez parametr 'id'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Thim Elementor Kit dla WordPress do wersji 1.1.9 włącznie jest podatna na przechowywany Cross-Site Scripting (XSS) poprzez parametr 'id' z powodu niewystarczającej sanitizacji i ucieczki danych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach WordPress wykorzystujących tę wtyczkę istnieje ryzyko naruszenia integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Thim Elementor Kit i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie witryny pod kątem nietypowych zachowań. Warto także rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.