Luka Stored Cross-Site Scripting w wtyczce Royal Elementor Addons dla WordPress
Luka Stored XSS w Royal Elementor Addons do wersji 1.7.1020 umożliwia ataki przez użytkowników Contributor i wyższych. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- royal elementor addons
Co wiadomo
Wtyczka Royal Elementor Addons i Templates dla WordPress do wersji 1.7.1020 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez parametr '_elementor_data'. Luka wynika z niewystarczającej sanitizacji danych wejściowych i ucieczki znaków wyjściowych, co pozwala użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.