CVE-2024-4618: podatność Stored XSS w wtyczce Exclusive Addons for Elementor
Podatność Stored XSS w wtyczce Exclusive Addons for Elementor do WordPressa umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- exclusive addons for elementor
Co wiadomo
Wtyczka Exclusive Addons for Elementor do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez widget Team Member w wersjach do 2.6.9.6 włącznie. Problem wynika z niewystarczającej sanitizacji i ucieczki danych w atrybucie 'url', co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszeń bezpieczeństwa witryny WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Exclusive Addons for Elementor i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo warto przeprowadzić audyt zawartości stron pod kątem potencjalnych wstrzyknięć skryptów i rozważyć wdrożenie mechanizmów ochrony przed XSS.