Уразливість Stored XSS у плагіні Unlimited Elements for Elementor

Stored XSS у плагіні Unlimited Elements for Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендовано оновити та перевстановити віджет.
CVE-2024-13155CVSS 6.4CMS

Уразливість Stored XSS у плагіні Unlimited Elements for Elementor

Stored XSS у плагіні Unlimited Elements for Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендовано оновити та перевстановити віджет.

CVSS
6.4 MEDIUM
EPSS
26.41%
Активно використовується
немає в KEV
Продукт
unlimited elements for elementor

Що відомо

Плагін Unlimited Elements for Elementor для WordPress має уразливість Stored Cross-Site Scripting через віджет Transparent Split Hero у версіях до 1.5.140 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризик компрометації вебресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Оскільки уразливий віджет Transparent Split Hero не входить до основного коду, його слід видалити та встановити заново вручну. Також варто обмежити права користувачів, провести аудит логів та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки