Уразливість у Elementor Header & Footer Builder дозволяє зберігання XSS

Виявлено Stored XSS у плагіні Elementor Header & Footer Builder до версії 1.6.26. Рекомендується оновлення для захисту WordPress-сайтів.
CVE-2024-2618CVSS 6.4Web

Уразливість у Elementor Header & Footer Builder дозволяє зберігання XSS

Виявлено Stored XSS у плагіні Elementor Header & Footer Builder до версії 1.6.26. Рекомендується оновлення для захисту WordPress-сайтів.

CVSS
6.4 MEDIUM
EPSS
24.57%
Активно використовується
немає в KEV
Продукт
elementor header \& footer builder

Що відомо

Плагін Elementor Header & Footer Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута size у версіях до 1.6.26 включно. Атакуючі з правами контриб’ютора або вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що використовують плагін, що призведе до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів і ІТ-оператори повинні враховувати ризик компрометації даних та репутації через експлуатацію цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника Brainstormforce та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом зменшення доступу до функцій редагування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки