CVE-2024-4360: podatność Stored XSS w wtyczce Element Pack dla WordPress
Podatność Stored XSS w wtyczce Element Pack dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 38.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- element pack
Co wiadomo
Wtyczka Element Pack Elementor Addons do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) w wersjach do 5.7.6 włącznie, z powodu niewystarczającej sanitacji i escapingu danych wejściowych w atrybutach takich jak 'title_tag'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem na poziomie współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress korzystających z wtyczki Element Pack. Może to prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Element Pack i ich wdrożenie. W przypadku braku natychmiastowej poprawki, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Przeprowadź przegląd i weryfikację wprowadzanych danych w atrybutach widgetów, aby zminimalizować ryzyko wstrzyknięcia złośliwego kodu.