Уразливість збереженого XSS в плагіні Essential Addons for Elementor

Виявлено уразливість збереженого XSS у плагіні Essential Addons for Elementor до версії 5.9.4. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-0585CVSS 5.4Web

Уразливість збереженого XSS в плагіні Essential Addons for Elementor

Виявлено уразливість збереженого XSS у плагіні Essential Addons for Elementor до версії 5.9.4. Рекомендується оновлення та обмеження прав користувачів.

CVSS
5.4 MEDIUM
EPSS
32.86%
Активно використовується
немає в KEV
Продукт
essential addons for elementor

Що відомо

Плагін Essential Addons for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Filterable Gallery у версіях до 5.9.4 включно. Аутентифіковані користувачі з рівнем прав не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайтах, що використовують плагін, що призведе до компрометації даних користувачів або порушення роботи сайту. Власники сайтів і ІТ-оператори повинні врахувати ризики, пов’язані з правами доступу користувачів і потенційним впливом на безпеку веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Також слід обмежити права користувачів до мінімально необхідних, перевірити журнали на предмет підозрілої активності та застосувати заходи з фільтрації введення та виходу даних на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки