Уразливість Stored XSS у плагіні Happy Addons для Elementor

Виявлено Stored XSS у плагіні Happy Addons для Elementor WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-0838CVSS 6.4Web

Уразливість Stored XSS у плагіні Happy Addons для Elementor

Виявлено Stored XSS у плагіні Happy Addons для Elementor WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
39.68%
Активно використовується
немає в KEV
Продукт
happy addons for elementor

Що відомо

Плагін Happy Addons для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр URL зображення у функції Age Gate у версіях до 3.10.1 включно. Зловмисники з правами контриб'ютора або вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора або вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутації, особливо якщо права доступу недостатньо обмежені.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Happy Addons для Elementor та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних, переглядати журнали активності на предмет підозрілих дій і розглянути тимчасове відключення функції Age Gate або плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки