Уразливість Stored XSS у плагіні ElementsKit Elementor для WordPress

Виявлено Stored XSS у плагіні ElementsKit Elementor для WordPress до версії 3.0.4. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-1239CVSS 6.4CMS

Уразливість Stored XSS у плагіні ElementsKit Elementor для WordPress

Виявлено Stored XSS у плагіні ElementsKit Elementor для WordPress до версії 3.0.4. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
30.1%
Активно використовується
немає в KEV
Продукт
elements kit elementor addons

Що відомо

Плагін ElementsKit Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через кнопку «читати далі» у блог-постах у версіях до 3.0.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують цей плагін, потенційно компрометуючи безпеку користувачів і даних. Адміністратори сайтів повинні враховувати ризики для цілісності контенту та безпеки користувачів, особливо якщо на сайті є кілька авторів із правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки