Уразливість у плагіні Elementor Addons від Livemesh дозволяє зберігання XSS

CVE-2024-2539: Stored XSS у плагіні Elementor Addons від Livemesh дозволяє впроваджувати шкідливі скрипти через атрибути віджетів '_id'.
CVE-2024-2539CVSS 6.4Web

Уразливість у плагіні Elementor Addons від Livemesh дозволяє зберігання XSS

CVE-2024-2539: Stored XSS у плагіні Elementor Addons від Livemesh дозволяє впроваджувати шкідливі скрипти через атрибути віджетів '_id'.

CVSS
6.4 MEDIUM
EPSS
33.19%
Активно використовується
немає в KEV
Продукт
addons for elementor

Що відомо

Плагін Elementor Addons від Livemesh для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів віджетів '_id' у версіях до 8.3.6 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією веб-ресурсів, особливо якщо користувачі мають права контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від Livemesh і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглядати журнали активності на предмет підозрілих дій. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки