CVE-2024-4865: luka Stored Cross-Site Scripting w wtyczce Happy Addons for Elementor
Wtyczka Happy Addons for Elementor ma lukę XSS do wersji 3.10.8. Sprawdź aktualizacje i zabezpiecz swoją stronę WordPress przed atakami.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- happy addons for elementor
Co wiadomo
Wtyczka Happy Addons for Elementor do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr '_id' we wszystkich wersjach do 3.10.8 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Happy Addons for Elementor u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.