Уразливість у Premium Addons for Elementor дозволяє зберігати XSS-скрипти

Виявлено Stored XSS у плагіні Premium Addons for Elementor до версії 4.10.16. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-0376CVSS 6.4Web

Уразливість у Premium Addons for Elementor дозволяє зберігати XSS-скрипти

Виявлено Stored XSS у плагіні Premium Addons for Elementor до версії 4.10.16. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
51.06%
Активно використовується
немає в KEV
Продукт
premium addons for elementor

Що відомо

Плагін Premium Addons for Elementor для WordPress у версіях до 4.10.16 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL у віджеті Wrapper Link. Авторизовані користувачі з рівнем прав не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайтах, що використовують плагін, що призведе до компрометації даних користувачів, викрадення сесій або інших атак через браузер. Власники сайтів і ІТ-оператори повинні врахувати ризики для безпеки веб-інфраструктури та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Плануйте пріоритетне оновлення плагіна для усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки