Уразливість у Gum Elementor Addon дозволяє зберігати міжсайтовий скриптинг (Stored XSS)

Виявлено Stored XSS у Gum Elementor Addon (до версії 1.3.2). Рекомендується оновлення плагіна для захисту WordPress-сайтів.
CVE-2024-2348CVSS 6.4Web

Уразливість у Gum Elementor Addon дозволяє зберігати міжсайтовий скриптинг (Stored XSS)

Виявлено Stored XSS у Gum Elementor Addon (до версії 1.3.2). Рекомендується оновлення плагіна для захисту WordPress-сайтів.

CVSS
6.4 MEDIUM
EPSS
35.62%
Активно використовується
немає в KEV
Продукт
gum elementor addon

Що відомо

Плагін Gum Elementor Addon для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Post Meta у версіях до 1.3.2 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати шкідливі скрипти в браузерах користувачів сайту, що призводить до викрадення сесій, зміни контенту або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gum Elementor Addon від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки