Уразливість Stored XSS у плагіні Elementor Addon Elements для WordPress

Виявлено Stored XSS у плагіні Elementor Addon Elements для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-1422CVSS 6.4Web

Уразливість Stored XSS у плагіні Elementor Addon Elements для WordPress

Виявлено Stored XSS у плагіні Elementor Addon Elements для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
39.87%
Активно використовується
немає в KEV
Продукт
elementor addon elements

Що відомо

Плагін Elementor Addon Elements для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем даних у налаштуванні ефекту модального вікна. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати ризики для безпеки та репутації, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Elementor Addon Elements від розробника webtechstreet і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації уразливості та зменшити публічний доступ до функцій, що використовують модальні вікна. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки