Уразливість Stored XSS у плагіні Essential Addons for Elementor

Виявлено Stored XSS у плагіні Essential Addons for Elementor для WordPress до версії 5.9.4. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-0586CVSS 6.4Web

Уразливість Stored XSS у плагіні Essential Addons for Elementor

Виявлено Stored XSS у плагіні Essential Addons for Elementor для WordPress до версії 5.9.4. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
32.86%
Активно використовується
немає в KEV
Продукт
essential addons for elementor

Що відомо

Плагін Essential Addons for Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через елемент Login/Register у версіях до 5.9.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу contributor і вище впроваджувати довільні скрипти, які виконуються при відвідуванні зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує безпеці користувачів і цілісності вебресурсу. Це може вплинути на довіру клієнтів і призвести до компрометації облікових записів або викрадення сесій. Власникам інфраструктури слід врахувати ризики, пов’язані з впровадженням коду сторонніми користувачами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте права користувачів до мінімально необхідних, перевірте журнали на наявність підозрілої активності та зменшіть експозицію вразливих сторінок. Пріоритезуйте оновлення та моніторинг для запобігання експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки