Уразливість збереженого XSS у плагіні WPBITS Addons для Elementor Page Builder

Виявлено Stored XSS у плагіні WPBITS Addons для Elementor Page Builder WordPress. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-2129CVSS 6.4CMS

Уразливість збереженого XSS у плагіні WPBITS Addons для Elementor Page Builder

Виявлено Stored XSS у плагіні WPBITS Addons для Elementor Page Builder WordPress. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
36.92%
Активно використовується
немає в KEV
Продукт
wpbits addons for elementor page builder

Що відомо

Плагін WPBITS Addons для Elementor Page Builder WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет заголовка у версіях до 1.4 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що виконуються при перегляді сторінок, що створює ризик компрометації облікових даних користувачів та порушення цілісності сайту. Власникам сайтів на WordPress з цим плагіном слід оцінити ризики та пріоритети оновлення або обмеження доступу для користувачів з правами контриб'ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPBITS Addons для Elementor Page Builder та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також зменшити експозицію плагіна на публічних сторінках до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки