Уразливість відображеного XSS у плагіні Elementor Website Builder для WordPress

Виявлено відображений XSS у плагіні Elementor Website Builder для WordPress. Оновіть плагін для захисту сайту від атак.
CVE-2024-0506CVSS 6.4Web

Уразливість відображеного XSS у плагіні Elementor Website Builder для WordPress

Виявлено відображений XSS у плагіні Elementor Website Builder для WordPress. Оновіть плагін для захисту сайту від атак.

CVSS
6.4 MEDIUM
EPSS
37.85%
Активно використовується
немає в KEV
Продукт
website builder

Що відомо

Плагін Elementor Website Builder для WordPress має уразливість відображеного Cross-Site Scripting (XSS) через параметр $instance[alt] у функції get_image_alt у версіях до 3.18.3 включно. Зловмисники з правами контриб'ютора або вище можуть впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора або вище впроваджувати шкідливі скрипти на сайтах, що може призвести до викрадення сесій, фішингу або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Elementor і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію сайту. Також варто інформувати користувачів про можливі фішингові атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки