CVE-2024-4865: luka Stored Cross-Site Scripting w wtyczce Happy Addons for Elementor

Wtyczka Happy Addons for Elementor ma lukę XSS do wersji 3.10.8. Sprawdź aktualizacje i zabezpiecz swoją stronę WordPress przed atakami.
CVE-2024-4865CVSS 6.4Web

CVE-2024-4865: luka Stored Cross-Site Scripting w wtyczce Happy Addons for Elementor

Wtyczka Happy Addons for Elementor ma lukę XSS do wersji 3.10.8. Sprawdź aktualizacje i zabezpiecz swoją stronę WordPress przed atakami.

CVSS
6.4 MEDIUM
EPSS
33.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
happy addons for elementor

Co wiadomo

Wtyczka Happy Addons for Elementor do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr '_id' we wszystkich wersjach do 3.10.8 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Happy Addons for Elementor u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS