CVE-2024-7122: podatność Stored XSS w wtyczce Elementor Addon Elements
Podatność Stored XSS w wtyczce Elementor Addon Elements do WordPressa umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwych skryptów.
- CVSS
- 6.4 MEDIUM
- EPSS
- 30.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementor addon elements
Co wiadomo
Wtyczka Elementor Addon Elements dla WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) w wielu widgetach we wszystkich wersjach do 1.13.6 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych dostarczanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współpracownika lub wyższymi wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPressa, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub dalszych ataków. Właściciele stron i administratorzy powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami i rozbudowanymi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor Addon Elements i ich instalację. W przypadku braku natychmiastowej poprawki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie podatnych widgetów.