CVE-2024-5073: luka XSS w Essential Addons for Elementor
Luka XSS w Essential Addons for Elementor pozwala użytkownikom Contributor wstrzykiwać złośliwe skrypty. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- essential addons for elementor
Co wiadomo
Wtyczka Essential Addons for Elementor do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) w komponencie Twitter Feed we wszystkich wersjach do 5.9.21 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Essential Addons for Elementor i jej instalację, jeśli jest dostępna. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról Contributor i wyższych. Przeprowadź przegląd logów pod kątem podejrzanej aktywności oraz monitoruj witrynę pod kątem nietypowych zachowań. Wdrożenie mechanizmów filtrowania i sanitacji danych wejściowych może dodatkowo zmniejszyć ryzyko.