Уразливість у Royal Elementor Addons: збережений XSS через віджет логотипу

Виявлено Stored XSS у плагіні Royal Elementor Addons для WordPress через віджет логотипу. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-1500CVSS 5.4Web

Уразливість у Royal Elementor Addons: збережений XSS через віджет логотипу

Виявлено Stored XSS у плагіні Royal Elementor Addons для WordPress через віджет логотипу. Рекомендується оновлення та обмеження прав користувачів.

CVSS
5.4 MEDIUM
EPSS
36.26%
Активно використовується
немає в KEV
Продукт
royal elementor addons

Що відомо

Плагін Royal Elementor Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет логотипу у версіях до 1.3.91 включно. Це дозволяє користувачам з правами не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує компрометацією сесій користувачів, викраденням даних або порушенням цілісності контенту. Власники сайтів та ІТ-оператори повинні враховувати ризики для безпеки веб-інфраструктури та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки