CVE-2024-5553: podatność DOM-Based Stored XSS w Premium Addons for Elementor

Podatność DOM-Based Stored XSS w Premium Addons for Elementor do wersji 4.10.33 umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5553CVSS 4.4Web

CVE-2024-5553: podatność DOM-Based Stored XSS w Premium Addons for Elementor

Podatność DOM-Based Stored XSS w Premium Addons for Elementor do wersji 4.10.33 umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
28.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
premium addons for elementor

Co wiadomo

Wtyczka Premium Addons for Elementor dla WordPressa do wersji 4.10.33 włącznie zawiera podatność DOM-Based Stored Cross-Site Scripting, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas edycji i kliknięcia elementu przez użytkownika.

Wpływ biznesowy

Podatność może pozwolić na wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji lub manipulacji zawartością stron. Atak wymaga uwierzytelnienia na poziomie Współtwórcy lub wyższym, co ogranicza ryzyko, ale nadal stanowi istotne zagrożenie dla witryn korzystających z tej wtyczki. Operatorzy powinni ocenić ryzyko w kontekście swoich środowisk i użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji zabezpieczeń aplikacji webowej. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS