Уразливість Stored XSS у плагіні Exclusive Addons for Elementor

Виявлено Stored XSS у плагіні Exclusive Addons for Elementor до версії 2.6.8. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-0823CVSS 5.4Web

Уразливість Stored XSS у плагіні Exclusive Addons for Elementor

Виявлено Stored XSS у плагіні Exclusive Addons for Elementor до версії 2.6.8. Рекомендується оновлення та обмеження прав користувачів.

CVSS
5.4 MEDIUM
EPSS
34.71%
Активно використовується
немає в KEV
Продукт
exclusive addons for elementor

Що відомо

Плагін Exclusive Addons for Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'Link To' у каруселях у версіях до 2.6.8 включно. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту та цілісності вебресурсу. Це може призвести до викрадення сесій, фішингу або інших атак, що впливають на репутацію та довіру до бізнесу. Власники інфраструктури повинні врахувати ризики, пов’язані з доступом користувачів з правами контриб'ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих компонентів. Важливо регулярно контролювати безпеку плагінів і своєчасно впроваджувати патчі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки