CVE-2024-4668: Wtyczka Gum Elementor Addon narażona na atak Stored XSS
Wtyczka Gum Elementor Addon do WordPressa ma lukę Stored XSS w widgetach Price Table i Post Slider. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gum Elementor Addon dla WordPressa do wersji 1.3.4 włącznie posiada lukę Stored Cross-Site Scripting w widgetach Price Table i Post Slider, wynikającą z niewystarczającej sanitacji i eskapowania danych użytkownika. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom z poziomem współtwórcy lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wpływa to na bezpieczeństwo witryny i może skutkować utratą zaufania klientów oraz potencjalnymi naruszeniami danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gum Elementor Addon i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnych widgetów. Warto również monitorować oficjalne komunikaty producenta wtyczki.