Уразливість Stored XSS у плагіні Card Elements for Elementor для WordPress

Виявлено Stored XSS у плагіні Card Elements for Elementor для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора.
CVE-2024-13734CVSS 6.4CMS

Уразливість Stored XSS у плагіні Card Elements for Elementor для WordPress

Виявлено Stored XSS у плагіні Card Elements for Elementor для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора.

CVSS
6.4 MEDIUM
EPSS
20.38%
Активно використовується
немає в KEV
Продукт
card elements for elementor

Що відомо

Плагін Card Elements for Elementor для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем даних у віджеті Profile Card. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких акаунтів і зниження довіри до ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки