Уразливість Stored XSS у плагіні Happy Addons для Elementor

Виявлено уразливість Stored XSS у плагіні Happy Addons для Elementor, що дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
CVE-2024-12852CVSS 6.4CMS

Уразливість Stored XSS у плагіні Happy Addons для Elementor

Виявлено уразливість Stored XSS у плагіні Happy Addons для Elementor, що дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
20.97%
Активно використовується
немає в KEV
Продукт
happy addons for elementor

Що відомо

Плагін Happy Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'ha_cmc_text' у Happy Mouse Cursor у версіях до 3.15.1 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайтах, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Happy Addons для Elementor від розробника wedevs і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження доступу до функцій плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки