Уразливість Stored XSS у Elementor Pro до версії 3.20.1

Виявлено уразливість Stored XSS у Elementor Pro до версії 3.20.1, що дозволяє впроваджувати шкідливі скрипти через custom_id віджетів.
CVE-2024-1364CVSS 6.4CMS

Уразливість Stored XSS у Elementor Pro до версії 3.20.1

Виявлено уразливість Stored XSS у Elementor Pro до версії 3.20.1, що дозволяє впроваджувати шкідливі скрипти через custom_id віджетів.

CVSS
6.4 MEDIUM
EPSS
24.35%
Активно використовується
немає в KEV
Продукт
elementor pro

Що відомо

Плагін Elementor Website Builder Pro для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра custom_id віджетів у версіях до 3.20.1 включно. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженими правами впроваджувати шкідливі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на базі WordPress з Elementor Pro повинні врахувати ризики компрометації даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Elementor Pro та встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити потенційний вплив шляхом додаткових заходів безпеки, таких як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки