Уразливість збереженого XSS в плагіні Essential Addons for Elementor

Виявлено серйозну уразливість Stored XSS у плагіні Essential Addons for Elementor для WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-1536CVSS 7.4Web

Уразливість збереженого XSS в плагіні Essential Addons for Elementor

Виявлено серйозну уразливість Stored XSS у плагіні Essential Addons for Elementor для WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
7.4 HIGH
EPSS
42.68%
Активно використовується
немає в KEV
Продукт
essential addons for elementor

Що відомо

Плагін Essential Addons for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті календаря подій через недостатню санітизацію введених даних. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress з цим плагіном повинні розглядати цю загрозу як серйозну, особливо якщо на сайті є кілька користувачів з правами редагування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити доступність віджету календаря подій. Важливо також регулярно моніторити безпеку сайту та планувати оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки