WPKoi Templates for Elementor podatny na przechowywany Cross-Site Scripting (CVE-2024-4980)

Wtyczka WPKoi Templates for Elementor do WordPressa ma lukę XSS (CVE-2024-4980). Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-4980CVSS 6.4Web

WPKoi Templates for Elementor podatny na przechowywany Cross-Site Scripting (CVE-2024-4980)

Wtyczka WPKoi Templates for Elementor do WordPressa ma lukę XSS (CVE-2024-4980). Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
26.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPKoi Templates for Elementor do WordPressa w wersjach do 2.5.9 włącznie jest podatna na przechowywany Cross-Site Scripting (XSS) poprzez parametry 'id', 'mixColor', 'backgroundColor', 'saveInCookies' oraz 'autoMatchOsTheme'. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych, co umożliwia atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie Współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPKoi Templates for Elementor i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić przegląd zabezpieczeń i wzmocnić mechanizmy filtrowania oraz walidacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS