CVE-2024-4634: podatność w wtyczce Elementor Header & Footer Builder
Podatność Stored XSS w wtyczce Elementor Header & Footer Builder do wersji 1.6.28 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecana szybka aktualizacja.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementor header \& footer builder
Co wiadomo
Wtyczka Elementor Header & Footer Builder dla WordPressa do wersji 1.6.28 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w funkcji 'hfe_svg_mime_types' z powodu niewystarczającej sanitacji i ucieczki danych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykraść dane sesji lub przeprowadzić inne ataki na użytkowników. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Elementor Header & Footer Builder u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie mechanizmów zapobiegających XSS. Priorytetem jest szybka reakcja i weryfikacja środowiska pod kątem potencjalnych incydentów.