CVE-2024-4866: podatność Stored XSS w wtyczce UltraAddons dla WordPress
Podatność Stored XSS w wtyczce UltraAddons dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultraaddons
Co wiadomo
Wtyczka UltraAddons – Elementor Addons do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) w wielu widgetach we wszystkich wersjach do 1.1.6 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych od użytkowników, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem na poziomie współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwych skryptów w kontekście przeglądarki innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, przejęcia kont lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich serwisów WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UltraAddons i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnych widgetów. Dodatkowo warto monitorować oficjalne komunikaty producenta wtyczki i stosować się do najlepszych praktyk bezpieczeństwa WordPress.