CVE-2024-6340: podatność Stored XSS w wtyczce Premium Addons for Elementor
Podatność Stored XSS w wtyczce Premium Addons for Elementor do WordPressa umożliwia ataki przez widget Countdown. Aktualizuj do wersji 4.10.37.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- premium addons for elementor
Co wiadomo
Wtyczka Premium Addons for Elementor dla WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez widget Countdown w wersjach do 4.10.36 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z poziomem współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwych skryptów na stronach WordPressa, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na użytkowników. Wpływa to na bezpieczeństwo witryny i może narazić firmę na utratę zaufania klientów oraz problemy prawne.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Premium Addons for Elementor do wersji 4.10.37 lub nowszej, gdzie luka została całkowicie załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp użytkownikom z uprawnieniami współtwórcy i wyższymi oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj wprowadzone treści w widgetach Countdown.