Уразливість у плагіні Elementor Website Builder для WordPress

Уразливість у плагіні Elementor Website Builder дозволяє впроваджувати шкідливі iframe через некоректну обробку URL. Оновіть плагін для захисту сайту.
CVE-2022-4953CVSS 6.1CMS

Уразливість у плагіні Elementor Website Builder для WordPress

Уразливість у плагіні Elementor Website Builder дозволяє впроваджувати шкідливі iframe через некоректну обробку URL. Оновіть плагін для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
85.35%
Активно використовується
немає в KEV
Продукт
website builder

Що відомо

Плагін Elementor Website Builder для WordPress версій до 3.5.5 не фільтрує URL-адреси, керовані користувачем, що дозволяє завантажувати шкідливі iframe у DOM. Це може призвести до впровадження небезпечного контенту на вебсайті.

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливих iframe, що загрожує безпеці вебресурсу та довірі користувачів. Власники сайтів на базі WordPress з плагіном Elementor можуть зазнати компрометації контенту, що впливає на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Elementor Website Builder до версії 3.5.5 або новішої. Якщо оновлення неможливе, слід обмежити можливість завантаження користувацьких URL, перевірити журнали на наявність підозрілої активності та мінімізувати вплив шляхом обмеження прав доступу. Важливо також регулярно переглядати оновлення від розробника та впроваджувати їх.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки