Уразливість Stored XSS у плагіні PDF Viewer для Elementor

Виявлено Stored XSS у плагіні PDF Viewer для Elementor WordPress до версії 2.9.3. Рекомендується оновлення для захисту сайту.
CVE-2024-0845CVSS 6.4Web

Уразливість Stored XSS у плагіні PDF Viewer для Elementor

Виявлено Stored XSS у плагіні PDF Viewer для Elementor WordPress до версії 2.9.3. Рекомендується оновлення для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
25.35%
Активно використовується
немає в KEV
Продукт
pdf viewer for elementor

Що відомо

Плагін PDF Viewer для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у версіях до 2.9.3 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації, особливо якщо не оновлять плагін своєчасно.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PDF Viewer для Elementor та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки