Уразливість у плагіні Elementor Addons від Livemesh дозволяє зберігання XSS
CVE-2024-2539: Stored XSS у плагіні Elementor Addons від Livemesh дозволяє впроваджувати шкідливі скрипти через атрибути віджетів '_id'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.19%
- Активно використовується
- немає в KEV
- Продукт
- addons for elementor
Що відомо
Плагін Elementor Addons від Livemesh для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів віджетів '_id' у версіях до 8.3.6 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією веб-ресурсів, особливо якщо користувачі мають права контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від Livemesh і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглядати журнали активності на предмет підозрілих дій. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.