CVE-2024-7247: podatność w wtyczce Element Pack dla WordPress
Element Pack do WordPress ma lukę XSS umożliwiającą ataki przez widgety Custom Gallery i Countdown. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 38.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- element pack
Co wiadomo
Wtyczka Element Pack Elementor Addons (do wersji 5.7.2 włącznie) jest podatna na trwały Cross-Site Scripting (XSS) w widgetach Custom Gallery i Countdown. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia osobom z dostępem na poziomie współtwórcy lub wyższym wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, defraudacji danych lub dalszych ataków na infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryn opartych na WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Element Pack u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnych widgetów.