Уразливість Stored XSS у плагіні Happy Addons для Elementor

Виявлено Stored XSS у плагіні Happy Addons для Elementor (CVE-2024-1377). Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2024-1377CVSS 6.4CMS

Уразливість Stored XSS у плагіні Happy Addons для Elementor

Виявлено Stored XSS у плагіні Happy Addons для Elementor (CVE-2024-1377). Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
28.07%
Активно використовується
немає в KEV
Продукт
happy addons for elementor

Що відомо

Плагін Happy Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута 'author_meta_tag' у віджеті Author Meta у версіях до 3.10.3 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші шкідливі дії при відвідуванні сторінок сайту. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що негативно впливає на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Happy Addons для Elementor та встановити їх, якщо доступні. У разі відсутності патчів слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна або віджету Author Meta для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки