CVE-2024-4983: podatność Stored XSS w wtyczce The Plus Addons for Elementor
Podatność Stored XSS w wtyczce The Plus Addons for Elementor umożliwia ataki przez parametr 'video_color'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- the plus addons for elementor
Co wiadomo
Wtyczka The Plus Addons for Elementor do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'video_color' w wersjach do 5.6.0 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z ograniczonymi uprawnieniami wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających ze stron opartych na tej wtyczce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Plus Addons for Elementor i jej instalację. W przypadku braku natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji korzystających z parametru 'video_color'.