CVE-2024-4431: Stored Cross-Site Scripting w wtyczce LA-Studio Element Kit dla WordPress
Luka XSS w wtyczce LA-Studio Element Kit dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LA-Studio Element Kit dla Elementor w WordPress ma lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'id' we wszystkich wersjach do 1.3.7.6 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, umożliwiając atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwych skryptów w kontekście przeglądarki użytkownika. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron powinni zwrócić uwagę na potencjalne ryzyko związane z tą wtyczką, zwłaszcza jeśli korzystają z wersji podatnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki LA-Studio Element Kit i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd i wzmocnienie mechanizmów sanitacji danych wejściowych na stronie.