Уразливість Cross-Site Scripting у плагіні Countdown Timer для Elementor

Виявлено уразливість Cross-Site Scripting у плагіні Countdown Timer для Elementor до версії 1.3.7. Рекомендується оновлення для захисту сайту.
CVE-2024-13113CVSS 5.9CMS

Уразливість Cross-Site Scripting у плагіні Countdown Timer для Elementor

Виявлено уразливість Cross-Site Scripting у плагіні Countdown Timer для Elementor до версії 1.3.7. Рекомендується оновлення для захисту сайту.

CVSS
5.9 MEDIUM
EPSS
24.73%
Активно використовується
немає в KEV
Продукт
countdown timer for elementor

Що відомо

Плагін Countdown Timer для Elementor версій до 1.3.7 не очищує належним чином деякі параметри при виведенні на сторінку, що дозволяє користувачам з роллю не вище contributor здійснювати атаки Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує безпеці даних і довірі до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією користувацьких сесій та потенційними подальшими атаками.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Countdown Timer для Elementor від flickdevs і встановити версію 1.3.7 або новішу. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію вразливого компонента.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки