CVE-2024-8482: podatność Stored XSS w wtyczce Royal Elementor Addons dla WordPress

Podatność Stored XSS w wtyczce Royal Elementor Addons dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2024-8482CVSS 6.4Web

CVE-2024-8482: podatność Stored XSS w wtyczce Royal Elementor Addons dla WordPress

Podatność Stored XSS w wtyczce Royal Elementor Addons dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
6.4 MEDIUM
EPSS
36.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
royal elementor addons

Co wiadomo

Wtyczka Royal Elementor Addons and Templates dla WordPress do wersji 1.3.982 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'url' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać lukę do eskalacji ataku, wpływając na doświadczenie użytkowników i potencjalnie prowadząc do utraty zaufania klientów. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Royal Elementor Addons i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziom Współtwórcy i wyższy. Dodatkowo warto przeprowadzić przegląd logów pod kątem podejrzanych aktywności oraz monitorować witrynę pod kątem nietypowych zachowań. Regularne audyty bezpieczeństwa i stosowanie zasad sanitacji danych wejściowych są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS