CVE-2024-9068: luka Stored Cross-Site Scripting w wtyczce OneElements dla WordPress
Wtyczka OneElements do WordPress ma lukę XSS w przesyłaniu plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- oneelements
Co wiadomo
Wtyczka OneElements – Best Elementor Addons dla WordPress do wersji 1.3.7 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co umożliwia atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność ta pozwala na wykonanie złośliwych skryptów w kontekście użytkownika odwiedzającego stronę, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS i danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki OneElements u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować przesyłane pliki SVG oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie dostępu i szybkie wdrożenie poprawek.