Уразливість Move Addons для Elementor: збережений XSS

Виявлено Stored XSS у плагіні Move Addons для Elementor WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-2131CVSS 6.4CMS

Уразливість Move Addons для Elementor: збережений XSS

Виявлено Stored XSS у плагіні Move Addons для Elementor WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
26.81%
Активно використовується
немає в KEV
Продукт
move addons for elementor

Що відомо

Плагін Move Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у віджетах infobox і button. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі скрипти, що може призвести до компрометації сесій, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Move Addons для Elementor і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом зменшення доступу та моніторингу активності на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки