CVE-2024-4379: podatność Stored XSS w wtyczce Premium Addons for Elementor
Podatność Stored XSS w wtyczce Premium Addons for Elementor umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 5.4 MEDIUM
- EPSS
- 24.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- premium addons for elementor
Co wiadomo
Wtyczka Premium Addons for Elementor dla WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez widget Global Tooltip we wszystkich wersjach do 4.10.31 włącznie. Problem wynika z niewystarczającej sanitizacji i ucieczki danych wejściowych użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, który wykonuje się podczas odwiedzania zainfekowanej strony przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Premium Addons for Elementor i jej instalację. W przypadku braku natychmiastowej poprawki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i weryfikować zawartość stron generowanych przez widget Global Tooltip. Priorytetem jest szybkie załatanie luki lub wdrożenie środków zapobiegawczych.