Уразливість Stored XSS у плагіні Happy Addons для Elementor

Виявлено Stored XSS у плагіні Happy Addons для Elementor WordPress до версії 3.10.1. Рекомендується оновлення для захисту сайту від атак.
CVE-2024-0438CVSS 6.4Web

Уразливість Stored XSS у плагіні Happy Addons для Elementor

Виявлено Stored XSS у плагіні Happy Addons для Elementor WordPress до версії 3.10.1. Рекомендується оновлення для захисту сайту від атак.

CVSS
6.4 MEDIUM
EPSS
44.25%
Активно використовується
немає в KEV
Продукт
happy addons for elementor

Що відомо

Плагін Happy Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр wrapper link у функції Age Gate у версіях до 3.10.1 включно. Атакуючі з правами контриб’ютора або вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора або вище впроваджувати довготривалі шкідливі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на відвідувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації, особливо якщо не оновлені версії плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Happy Addons для Elementor та негайно застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення функції Age Gate або плагіна. Загалом, слід регулярно моніторити безпеку та швидко реагувати на вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки