CVE-2024-6170: podatność Stored XSS w wtyczce Unlimited Elements for Elementor

Podatność Stored XSS w wtyczce Unlimited Elements for Elementor umożliwia atakującym wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6170CVSS 6.4Web

CVE-2024-6170: podatność Stored XSS w wtyczce Unlimited Elements for Elementor

Podatność Stored XSS w wtyczce Unlimited Elements for Elementor umożliwia atakującym wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
38.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
unlimited elements for elementor \(free widgets\, addons\, templates\)

Co wiadomo

Wtyczka Unlimited Elements for Elementor (Free Widgets, Addons, Templates) do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'email' w wersjach do 1.5.112 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem do panelu WordPressa na wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji użytkowników, deface’u strony lub innych działań naruszających bezpieczeństwo i reputację firmy. W środowiskach produkcyjnych może to skutkować utratą zaufania klientów oraz koniecznością kosztownych działań naprawczych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu WordPressa tylko do niezbędnych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Przeprowadź audyt uprawnień użytkowników i usuń zbędne konta z poziomem Contributor lub wyższym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS