Уразливість у Premium Addons для Elementor дозволяє зберігати XSS-атаки

Плагін Premium Addons для Elementor має уразливість збереженого XSS, що дозволяє атакуючим виконувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-10266CVSS 6.4CMS

Уразливість у Premium Addons для Elementor дозволяє зберігати XSS-атаки

Плагін Premium Addons для Elementor має уразливість збереженого XSS, що дозволяє атакуючим виконувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
19.32%
Активно використовується
немає в KEV
Продукт
premium addons for elementor

Що відомо

Плагін Premium Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Video Box у версіях до 4.10.60 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів на WordPress із встановленим плагіном Premium Addons повинні враховувати ризики для безпеки та довіри користувачів, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Premium Addons для Elementor від розробника leap13 і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих компонентів. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки