CVE-2024-7064: podatność Stored Cross-Site Scripting w ElementsKit Pro dla WordPress
Podatność Stored XSS w ElementsKit Pro do wersji 3.6.5 umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementskit
Co wiadomo
Wtyczka ElementsKit Pro dla WordPress do wersji 3.6.5 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej sanitizacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzenia zainfekowanej strony.
Wpływ biznesowy
Ta luka może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście strony WordPress. Operatorzy stron korzystających z ElementsKit Pro powinni traktować tę podatność jako istotne zagrożenie dla integralności i bezpieczeństwa witryny, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycji treści.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ElementsKit Pro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd i oczyszczenie potencjalnie zainfekowanych stron.