CVE-2024-5188: luka XSS w wtyczce Essential Addons for Elementor
Podatność XSS w wtyczce Essential Addons for Elementor umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami Contributor i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- essential addons for elementor
Co wiadomo
Wtyczka Essential Addons for Elementor do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) w funkcji 'get_manual_calendar_events' w wersjach do 5.9.22 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie Współpracownika.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do przejęcia sesji użytkowników lub innych działań szkodliwych dla witryny i jej użytkowników. Właściciele stron i administratorzy powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Essential Addons for Elementor i ich wdrożenie. W przypadku braku natychmiastowej poprawki, ograniczenie uprawnień użytkowników do niezbędnego minimum oraz monitorowanie logów pod kątem podejrzanej aktywności są kluczowe. Warto również przeprowadzić przegląd i oczyszczenie treści wprowadzonych przez użytkowników z uprawnieniami Contributor i wyższymi.