Уразливість збереженого XSS у плагіні WPKoi Templates для Elementor

Виявлено уразливість збереженого XSS у плагіні WPKoi Templates для Elementor WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-2136CVSS 6.4CMS

Уразливість збереженого XSS у плагіні WPKoi Templates для Elementor

Виявлено уразливість збереженого XSS у плагіні WPKoi Templates для Elementor WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
24.36%
Активно використовується
немає в KEV
Продукт
wpkoi templates for elementor

Що відомо

Плагін WPKoi Templates для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Advanced Heading у версіях до 2.5.6 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це створює ризик компрометації користувачів і зниження довіри до сайту, що може вплинути на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки