Вразливість Stored XSS у Responsive Addons для Elementor

Вразливість Stored XSS у плагіні Responsive Addons для Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-13354CVSS 6.4CMS

Вразливість Stored XSS у Responsive Addons для Elementor

Вразливість Stored XSS у плагіні Responsive Addons для Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
12.53%
Активно використовується
немає в KEV
Продукт
responsive addons

Що відомо

Плагін Responsive Addons для Elementor та Elementor Templates у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію HTML-тегів у кількох віджетах у версіях до 1.6.4 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших небажаних дій на сайті. Для власників інфраструктури це підвищує ризик компрометації вебресурсу та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи з фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки