Уразливість у плагіні Element Pack для WordPress дозволяє XSS-атаки

Плагін Element Pack до 5.10.3 містить уразливість XSS, що дозволяє користувачам з роллю контриб'ютора виконувати атаки. Рекомендується оновлення.
CVE-2024-10980CVSS 5.4CMS

Уразливість у плагіні Element Pack для WordPress дозволяє XSS-атаки

Плагін Element Pack до 5.10.3 містить уразливість XSS, що дозволяє користувачам з роллю контриб'ютора виконувати атаки. Рекомендується оновлення.

CVSS
5.4 MEDIUM
EPSS
27.47%
Активно використовується
немає в KEV
Продукт
element pack

Що відомо

Плагін Element Pack Elementor Addons для WordPress версій до 5.10.3 не перевіряє та не очищує деякі параметри Cookie Consent блоку перед виведенням на сторінку, що може дозволити користувачам з роллю контриб'ютора і вище виконувати збережені XSS-атаки.

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливого скрипту на сайтах, що використовують уразливу версію плагіна, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Адміністратори сайтів повинні врахувати ризики компрометації даних та репутації через можливі атаки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Element Pack до останньої версії, що містить виправлення. Якщо оновлення наразі недоступне, слід обмежити права користувачів з роллю контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та переглянути налаштування Cookie Consent блоку для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки