CVE-2024-5073: luka XSS w Essential Addons for Elementor

Luka XSS w Essential Addons for Elementor pozwala użytkownikom Contributor wstrzykiwać złośliwe skrypty. Zalecana szybka aktualizacja wtyczki.
CVE-2024-5073CVSS 6.4Web

CVE-2024-5073: luka XSS w Essential Addons for Elementor

Luka XSS w Essential Addons for Elementor pozwala użytkownikom Contributor wstrzykiwać złośliwe skrypty. Zalecana szybka aktualizacja wtyczki.

CVSS
6.4 MEDIUM
EPSS
25.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
essential addons for elementor

Co wiadomo

Wtyczka Essential Addons for Elementor do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) w komponencie Twitter Feed we wszystkich wersjach do 5.9.21 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Essential Addons for Elementor i jej instalację, jeśli jest dostępna. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról Contributor i wyższych. Przeprowadź przegląd logów pod kątem podejrzanej aktywności oraz monitoruj witrynę pod kątem nietypowych zachowań. Wdrożenie mechanizmów filtrowania i sanitacji danych wejściowych może dodatkowo zmniejszyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS