CVE-2024-4478: podatność Stored XSS w wtyczce Happy Addons for Elementor

Podatność Stored XSS w wtyczce Happy Addons for Elementor umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-4478CVSS 6.4Web

CVE-2024-4478: podatność Stored XSS w wtyczce Happy Addons for Elementor

Podatność Stored XSS w wtyczce Happy Addons for Elementor umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
25.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
happy addons for elementor

Co wiadomo

Wtyczka Happy Addons for Elementor dla WordPressa do wersji 3.10.7 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w widżecie Image Stack Group. Problem wynika z niewystarczającej sanitacji i ucieczki danych w atrybucie 'tooltip_position', co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPressa. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Atak może wpłynąć na reputację firmy oraz bezpieczeństwo jej klientów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Happy Addons for Elementor i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie podatnego widżetu do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS