CVE-2024-4634: podatność w wtyczce Elementor Header & Footer Builder

Podatność Stored XSS w wtyczce Elementor Header & Footer Builder do wersji 1.6.28 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecana szybka aktualizacja.
CVE-2024-4634CVSS 6.4Web

CVE-2024-4634: podatność w wtyczce Elementor Header & Footer Builder

Podatność Stored XSS w wtyczce Elementor Header & Footer Builder do wersji 1.6.28 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecana szybka aktualizacja.

CVSS
6.4 MEDIUM
EPSS
28.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
elementor header \& footer builder

Co wiadomo

Wtyczka Elementor Header & Footer Builder dla WordPressa do wersji 1.6.28 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w funkcji 'hfe_svg_mime_types' z powodu niewystarczającej sanitacji i ucieczki danych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykraść dane sesji lub przeprowadzić inne ataki na użytkowników. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Elementor Header & Footer Builder u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie mechanizmów zapobiegających XSS. Priorytetem jest szybka reakcja i weryfikacja środowiska pod kątem potencjalnych incydentów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS