CVE-2024-7064: podatność Stored Cross-Site Scripting w ElementsKit Pro dla WordPress

Podatność Stored XSS w ElementsKit Pro do wersji 3.6.5 umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7064CVSS 6.4CMS

CVE-2024-7064: podatność Stored Cross-Site Scripting w ElementsKit Pro dla WordPress

Podatność Stored XSS w ElementsKit Pro do wersji 3.6.5 umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
17.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
elementskit

Co wiadomo

Wtyczka ElementsKit Pro dla WordPress do wersji 3.6.5 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej sanitizacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzenia zainfekowanej strony.

Wpływ biznesowy

Ta luka może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście strony WordPress. Operatorzy stron korzystających z ElementsKit Pro powinni traktować tę podatność jako istotne zagrożenie dla integralności i bezpieczeństwa witryny, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycji treści.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ElementsKit Pro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd i oczyszczenie potencjalnie zainfekowanych stron.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS