Уразливість збереженого XSS в плагіні Elementor Addon Elements для WordPress

Виявлено Stored XSS у плагіні Elementor Addon Elements для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора.
CVE-2024-2091CVSS 5.4Web

Уразливість збереженого XSS в плагіні Elementor Addon Elements для WordPress

Виявлено Stored XSS у плагіні Elementor Addon Elements для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора.

CVSS
5.4 MEDIUM
EPSS
40.88%
Активно використовується
немає в KEV
Продукт
elementor addon elements

Що відомо

Плагін Elementor Addon Elements для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних даних у віджетах. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що призведе до компрометації даних користувачів, викрадення сесій або інших атак на відвідувачів. Власники сайтів та ІТ-оператори повинні оцінити ризики, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих віджетів. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки