Уразливість Stored XSS у плагіні Unlimited Elements for Elementor

Виявлено Stored XSS у плагіні Unlimited Elements for Elementor для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-10784CVSS 6.4CMS

Уразливість Stored XSS у плагіні Unlimited Elements for Elementor

Виявлено Stored XSS у плагіні Unlimited Elements for Elementor для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
27.02%
Активно використовується
немає в KEV
Продукт
unlimited elements for elementor

Що відомо

Плагін Unlimited Elements for Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті 'Tile Gallery' через недостатню санітизацію введених даних. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Власники сайтів повинні врахувати ризики компрометації даних і репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Unlimited Elements for Elementor і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення уразливого віджету 'Tile Gallery'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки