CVE-2024-5091: podatność w wtyczce SKT Addons for Elementor

Wtyczka SKT Addons for Elementor ma podatność XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2024-5091CVSS 7.4CMS

CVE-2024-5091: podatność w wtyczce SKT Addons for Elementor

Wtyczka SKT Addons for Elementor ma podatność XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
7.4 HIGH
EPSS
22.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
skt addons for elementor

Co wiadomo

Wtyczka SKT Addons for Elementor dla WordPressa jest podatna na trwały Cross-Site Scripting (XSS) w widgetach Age Gate i Creative Slider w wersjach do 2.0 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, który wykonuje się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wysoki poziom CVSS 7.4 wskazuje na poważne ryzyko dla środowisk korzystających z tej wtyczki.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki SKT Addons for Elementor i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie podatnych widgetów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS