CVE-2024-9068: luka Stored Cross-Site Scripting w wtyczce OneElements dla WordPress

Wtyczka OneElements do WordPress ma lukę XSS w przesyłaniu plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-9068CVSS 6.4CMS

CVE-2024-9068: luka Stored Cross-Site Scripting w wtyczce OneElements dla WordPress

Wtyczka OneElements do WordPress ma lukę XSS w przesyłaniu plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.4 MEDIUM
EPSS
22.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
oneelements

Co wiadomo

Wtyczka OneElements – Best Elementor Addons dla WordPress do wersji 1.3.7 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co umożliwia atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność ta pozwala na wykonanie złośliwych skryptów w kontekście użytkownika odwiedzającego stronę, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS i danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki OneElements u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować przesyłane pliki SVG oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie dostępu i szybkie wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS