CVE-2024-5553: podatność DOM-Based Stored XSS w Premium Addons for Elementor
Podatność DOM-Based Stored XSS w Premium Addons for Elementor do wersji 4.10.33 umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 28.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- premium addons for elementor
Co wiadomo
Wtyczka Premium Addons for Elementor dla WordPressa do wersji 4.10.33 włącznie zawiera podatność DOM-Based Stored Cross-Site Scripting, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas edycji i kliknięcia elementu przez użytkownika.
Wpływ biznesowy
Podatność może pozwolić na wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji lub manipulacji zawartością stron. Atak wymaga uwierzytelnienia na poziomie Współtwórcy lub wyższym, co ogranicza ryzyko, ale nadal stanowi istotne zagrożenie dla witryn korzystających z tej wtyczki. Operatorzy powinni ocenić ryzyko w kontekście swoich środowisk i użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji zabezpieczeń aplikacji webowej. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania podatności.