Уразливість Stored XSS у плагіні Sina Extension для Elementor

Виявлено Stored XSS у плагіні Sina Extension для Elementor WordPress. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2024-12624CVSS 6.4CMS

Уразливість Stored XSS у плагіні Sina Extension для Elementor

Виявлено Stored XSS у плагіні Sina Extension для Elementor WordPress. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
15.82%
Активно використовується
немає в KEV
Продукт
sina extension for elementor

Що відомо

Плагін Sina Extension для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Sina Image Differ у версіях до 3.5.91 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників сайтів на WordPress це означає ризик компрометації даних, сесій користувачів та потенційні репутаційні втрати. Вразливість має середній рівень критичності (CVSS 6.4), тому її слід враховувати у пріоритетах безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Sina Extension для Elementor від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію вразливого віджету на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки