CVE-2024-9994: podatność Stored XSS w Essential Addons for Elementor

Podatność Stored XSS w wtyczce Essential Addons for Elementor do WordPressa umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja wtyczki.
CVE-2024-9994CVSS 6.4Web

CVE-2024-9994: podatność Stored XSS w Essential Addons for Elementor

Podatność Stored XSS w wtyczce Essential Addons for Elementor do WordPressa umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja wtyczki.

CVSS
6.4 MEDIUM
EPSS
7.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
essential addons for elementor

Co wiadomo

Wtyczka Essential Addons for Elementor do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr eael_pricing_item_tooltip_content w widżecie Pricing Table. Luka dotyczy wersji do 6.1.12 włącznie i wynika z niewystarczającej sanitacji danych wejściowych oraz braku odpowiedniego escapingu wyjścia.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla witryny i jej użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Essential Addons for Elementor i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanych aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Regularne audyty bezpieczeństwa i stosowanie zasad minimalnych uprawnień pomogą ograniczyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS