CVE-2024-9682: podatność Stored XSS w Royal Elementor Addons
Podatność Stored XSS w wtyczce Royal Elementor Addons do WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- royal elementor addons
Co wiadomo
Wtyczka Royal Elementor Addons and Templates dla WordPress do wersji 1.7.1001 zawiera podatność typu Stored Cross-Site Scripting w widżecie Form Builder. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanych stron.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, deface'u stron lub innych działań złośliwych, co wpływa na bezpieczeństwo i reputację serwisu. Administratorzy stron korzystających z tej wtyczki powinni potraktować problem poważnie, zwłaszcza jeśli dostęp do panelu mają użytkownicy z uprawnieniami współtwórcy lub wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ograniczyć dostęp do panelu WordPress dla użytkowników z uprawnieniami współtwórcy i wyższymi oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt zawartości stron pod kątem wstrzykniętych skryptów.