CVE-2024-4896: podatność Stored XSS w wtyczce WPB Elementor Addons
Podatność Stored XSS w wtyczce WPB Elementor Addons do WordPressa umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpb elementor addons
Co wiadomo
Wtyczka WPB Elementor Addons dla WordPressa do wersji 1.0.9 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w parametrze 'url' z powodu niewystarczającej sanitacji i ucieczki danych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzenia zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście przeglądarki. Operatorzy stron wykorzystujących tę wtyczkę powinni zwrócić uwagę na ryzyko ataków XSS, które mogą wpłynąć na bezpieczeństwo i reputację serwisu. Wykorzystanie tej luki wymaga uwierzytelnienia na poziomie współtwórcy, co ogranicza zasięg, ale nie eliminuje zagrożenia.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetowo traktuj przegląd i aktualizację wtyczek oraz edukację użytkowników o zasadach bezpieczeństwa.