Уразливість Stored XSS у плагіні Exclusive Addons для Elementor

Виявлено Stored XSS у плагіні Exclusive Addons для Elementor WordPress до версії 2.6.9. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-1234CVSS 6.4CMS

Уразливість Stored XSS у плагіні Exclusive Addons для Elementor

Виявлено Stored XSS у плагіні Exclusive Addons для Elementor WordPress до версії 2.6.9. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
73.16%
Активно використовується
немає в KEV
Продукт
exclusive addons for elementor

Що відомо

Плагін Exclusive Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію даних у версіях до 2.6.9 включно. Атакувальники з правами контриб'ютора і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обліковим записом контриб'ютора або вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Exclusive Addons для Elementor до останньої версії, у якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки експлуатації та зменшити експозицію вразливих сторінок. Також варто регулярно моніторити оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки