Уразливість збереженого XSS у Sky Addons для Elementor

Виявлено уразливість збереженого XSS у плагіні Sky Addons для Elementor до версії 2.4.0. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-2286CVSS 6.4CMS

Уразливість збереженого XSS у Sky Addons для Elementor

Виявлено уразливість збереженого XSS у плагіні Sky Addons для Elementor до версії 2.4.0. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
34.72%
Активно використовується
немає в KEV
Продукт
sky addons for elementor

Що відомо

Плагін Sky Addons для Elementor версії до 2.4.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL-атрибутів. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією своїх ресурсів, особливо якщо користувачі мають підвищені права доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Sky Addons для Elementor від розробника wowdevs та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки