Уразливість у Premium Addons для Elementor дозволяє зберігати XSS-атаки

Stored XSS у Premium Addons для Elementor дозволяє впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту від атак.
CVE-2024-1680CVSS 6.4CMS

Уразливість у Premium Addons для Elementor дозволяє зберігати XSS-атаки

Stored XSS у Premium Addons для Elementor дозволяє впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту від атак.

CVSS
6.4 MEDIUM
EPSS
34.72%
Активно використовується
немає в KEV
Продукт
premium addons for elementor

Що відомо

Плагін Premium Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL-адрес у віджетах Banner, Team Members та Image Scroll у версіях до 4.10.21 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайти, що використовують плагін, що призведе до компрометації даних користувачів, викрадення сесій або поширення шкідливого коду. Власники сайтів та ІТ-оператори повинні враховувати ризики для безпеки та репутації, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника leap13 та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення вразливих віджетів. Важливо також впровадити додаткові заходи з фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки