Уразливість Elementor Pro: збережений XSS у віджеті Media Carousel

Виявлено Stored XSS у Elementor Pro до версії 3.20.1 через Media Carousel. Оновіть плагін для захисту сайту від атак.
CVE-2024-2121CVSS 5.4CMS

Уразливість Elementor Pro: збережений XSS у віджеті Media Carousel

Виявлено Stored XSS у Elementor Pro до версії 3.20.1 через Media Carousel. Оновіть плагін для захисту сайту від атак.

CVSS
5.4 MEDIUM
EPSS
26.47%
Активно використовується
немає в KEV
Продукт
elementor pro

Що відомо

Плагін Elementor Website Builder Pro для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Media Carousel у версіях до 3.20.1 включно. Атакуючі з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, особливо для сайтів з кількома редакторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Elementor Pro та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на підозрілі дії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки