Уразливість Stored XSS у плагіні Global Elementor Buttons для WordPress

Виявлено Stored XSS у плагіні Global Elementor Buttons для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-2327CVSS 6.4CMS

Уразливість Stored XSS у плагіні Global Elementor Buttons для WordPress

Виявлено Stored XSS у плагіні Global Elementor Buttons для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
26.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Global Elementor Buttons для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL кнопок у версіях до 1.1.0 включно. Це дозволяє автентифікованим користувачам з правами не нижче рівня контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для адміністраторів WordPress це означає необхідність оперативного реагування, оскільки атаки можуть впливати на цілісність контенту і конфіденційність користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Global Elementor Buttons і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки