CVE-2024-9994: podatność Stored XSS w Essential Addons for Elementor
Podatność Stored XSS w wtyczce Essential Addons for Elementor do WordPressa umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja wtyczki.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- essential addons for elementor
Co wiadomo
Wtyczka Essential Addons for Elementor do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr eael_pricing_item_tooltip_content w widżecie Pricing Table. Luka dotyczy wersji do 6.1.12 włącznie i wynika z niewystarczającej sanitacji danych wejściowych oraz braku odpowiedniego escapingu wyjścia.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla witryny i jej użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Essential Addons for Elementor i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanych aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Regularne audyty bezpieczeństwa i stosowanie zasad minimalnych uprawnień pomogą ograniczyć ryzyko wykorzystania luki.