Уразливість Stored XSS в плагіні Elementor Addon Elements для WordPress

Виявлено Stored XSS у плагіні Elementor Addon Elements для WordPress (до версії 1.12.7). Рекомендується оновлення та перевірка безпеки мультисайтів.
CVE-2023-5381CVSS 4.4Web

Уразливість Stored XSS в плагіні Elementor Addon Elements для WordPress

Виявлено Stored XSS у плагіні Elementor Addon Elements для WordPress (до версії 1.12.7). Рекомендується оновлення та перевірка безпеки мультисайтів.

CVSS
4.4 MEDIUM
EPSS
39.66%
Активно використовується
немає в KEV
Продукт
elementor addon elements

Що відомо

Плагін Elementor Addon Elements для WordPress версій до 1.12.7 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість стосується мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді заражених сторінок, що може призвести до компрометації облікових записів користувачів та порушення цілісності сайту. Це створює ризики для безпеки веб-ресурсу, особливо в мультисайтових середовищах.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Також слід обмежити права користувачів, регулярно перевіряти журнали безпеки на підозрілі дії та мінімізувати використання функцій, що можуть дозволяти впровадження небезпечного коду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки