Уразливість збереженого XSS у плагіні Elementor Website Builder для WordPress

Виявлено Stored XSS у плагіні Elementor Website Builder до версії 3.25.9, що дозволяє впроваджувати шкідливі скрипти на сайтах WordPress.
CVE-2024-10453CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Elementor Website Builder для WordPress

Виявлено Stored XSS у плагіні Elementor Website Builder до версії 3.25.9, що дозволяє впроваджувати шкідливі скрипти на сайтах WordPress.

CVSS
6.4 MEDIUM
EPSS
25.16%
Активно використовується
немає в KEV
Продукт
website builder

Що відомо

Плагін Elementor Website Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування типографіки у версіях до 3.25.9 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливий код на сайти, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress з цим плагіном повинні оцінити ризики та пріоритетність оновлення для захисту від потенційних атак.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Elementor і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо також регулярно моніторити безпекові повідомлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки