CVE-2024-4896: podatność Stored XSS w wtyczce WPB Elementor Addons

Podatność Stored XSS w wtyczce WPB Elementor Addons do WordPressa umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4896CVSS 6.4Web

CVE-2024-4896: podatność Stored XSS w wtyczce WPB Elementor Addons

Podatność Stored XSS w wtyczce WPB Elementor Addons do WordPressa umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
24.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpb elementor addons

Co wiadomo

Wtyczka WPB Elementor Addons dla WordPressa do wersji 1.0.9 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w parametrze 'url' z powodu niewystarczającej sanitacji i ucieczki danych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzenia zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście przeglądarki. Operatorzy stron wykorzystujących tę wtyczkę powinni zwrócić uwagę na ryzyko ataków XSS, które mogą wpłynąć na bezpieczeństwo i reputację serwisu. Wykorzystanie tej luki wymaga uwierzytelnienia na poziomie współtwórcy, co ogranicza zasięg, ale nie eliminuje zagrożenia.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetowo traktuj przegląd i aktualizację wtyczek oraz edukację użytkowników o zasadach bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS