Уразливість PowerPack Addons для Elementor: збережений XSS

Виявлено Stored XSS у PowerPack Addons для Elementor (до версії 2.7.17). Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-2491CVSS 6.4CMS

Уразливість PowerPack Addons для Elementor: збережений XSS

Виявлено Stored XSS у PowerPack Addons для Elementor (до версії 2.7.17). Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
26.51%
Активно використовується
немає в KEV
Продукт
powerpack addons for elementor

Що відомо

Плагін PowerPack Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут *_html_tag* у кількох віджетах у версіях до 2.7.17 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress із цим плагіном повинні врахувати ризики компрометації даних і репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника ideabox і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також зменшити експозицію сайту. Важливо контролювати введення даних у віджетах із атрибутом *_html_tag*.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки