Уразливість Elementor Pro: збережений XSS через SVGZ-файли

Уразливість Stored XSS у плагіні Elementor Pro для WordPress дозволяє впроваджувати скрипти через SVGZ-файли на серверах NGINX. Рекомендується оновлення та аудит безпеки.
CVE-2024-1521CVSS 6.4Web

Уразливість Elementor Pro: збережений XSS через SVGZ-файли

Уразливість Stored XSS у плагіні Elementor Pro для WordPress дозволяє впроваджувати скрипти через SVGZ-файли на серверах NGINX. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
24.35%
Активно використовується
немає в KEV
Продукт
elementor pro

Що відомо

Плагін Elementor Website Builder Pro для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через SVGZ-файли, завантажені через віджет форми у версіях до 3.20.1 включно. Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують Elementor Pro, що ставить під загрозу безпеку користувачів і цілісність вебресурсів. Вразливість актуальна лише для серверів з NGINX, тому власники інфраструктури повинні враховувати конфігурацію свого середовища при оцінці ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Elementor Pro від виробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити завантаження SVGZ-файлів через віджет форми, провести аудит логів на ознаки експлуатації та зменшити поверхню атаки, особливо на серверах з NGINX.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки