CVE-2024-9682: podatność Stored XSS w Royal Elementor Addons

Podatność Stored XSS w wtyczce Royal Elementor Addons do WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9682CVSS 6.4CMS

CVE-2024-9682: podatność Stored XSS w Royal Elementor Addons

Podatność Stored XSS w wtyczce Royal Elementor Addons do WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
33.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
royal elementor addons

Co wiadomo

Wtyczka Royal Elementor Addons and Templates dla WordPress do wersji 1.7.1001 zawiera podatność typu Stored Cross-Site Scripting w widżecie Form Builder. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanych stron.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, deface'u stron lub innych działań złośliwych, co wpływa na bezpieczeństwo i reputację serwisu. Administratorzy stron korzystających z tej wtyczki powinni potraktować problem poważnie, zwłaszcza jeśli dostęp do panelu mają użytkownicy z uprawnieniami współtwórcy lub wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ograniczyć dostęp do panelu WordPress dla użytkowników z uprawnieniami współtwórcy i wyższymi oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt zawartości stron pod kątem wstrzykniętych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS