Вразливість Stored XSS у плагіні Droit Elementor Addons для WordPress

Дізнайтеся про середню за критичністю вразливість Stored XSS у плагіні Droit Elementor Addons для WordPress та рекомендації щодо захисту.
CVE-2024-2252CVSS 5.4CMS

Вразливість Stored XSS у плагіні Droit Elementor Addons для WordPress

Дізнайтеся про середню за критичністю вразливість Stored XSS у плагіні Droit Elementor Addons для WordPress та рекомендації щодо захисту.

CVSS
5.4 MEDIUM
EPSS
35.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Droit Elementor Addons для WordPress до версії 3.1.5 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів, таких як URL. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших небажаних дій, впливаючи на довіру користувачів і безпеку вебресурсу. Власники сайтів, що використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Droit Elementor Addons і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто розглянути тимчасове відключення плагіна до виправлення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки