Уразливість у Royal Elementor Addons: збережений XSS через параметри URL

Виявлено Stored XSS у Royal Elementor Addons (до версії 1.3.87). Рекомендується оновлення плагіна та обмеження прав користувачів для захисту сайту.
CVE-2024-0442CVSS 6.4Web

Уразливість у Royal Elementor Addons: збережений XSS через параметри URL

Виявлено Stored XSS у Royal Elementor Addons (до версії 1.3.87). Рекомендується оновлення плагіна та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
38.75%
Активно використовується
немає в KEV
Продукт
royal elementor addons

Що відомо

Плагін Royal Elementor Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів URL у версіях до 1.3.87 включно. Атакувальники з правами не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам із правами контриб'ютора або вище впроваджувати довготривалі скрипти, що можуть викрадати сесії, змінювати контент або виконувати інші шкідливі дії від імені користувачів. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Royal Elementor Addons і встановити останню версію, що усуває уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи захисту, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки