Уразливість HTML-ін'єкції в Elementor Header & Footer Builder

Виявлено уразливість HTML-ін'єкції в Elementor Header & Footer Builder до версії 1.6.26, що дозволяє авторизованим користувачам впроваджувати довільний HTML.
CVE-2024-2619CVSS 5.0Web

Уразливість HTML-ін'єкції в Elementor Header & Footer Builder

Виявлено уразливість HTML-ін'єкції в Elementor Header & Footer Builder до версії 1.6.26, що дозволяє авторизованим користувачам впроваджувати довільний HTML.

CVSS
5.0 MEDIUM
EPSS
30.34%
Активно використовується
немає в KEV
Продукт
elementor header \& footer builder

Що відомо

Плагін Elementor Header & Footer Builder для WordPress містить уразливість HTML-ін'єкції у версіях до 1.6.26 включно через недостатню санітизацію введених даних. Авторизовані користувачі з правами автора і вище можуть вставляти довільний HTML, який відображатиметься на сторінках сайту.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати шкідливий HTML-код, що може призвести до порушення цілісності контенту та потенційних атак на користувачів сайту. Власники інфраструктури повинні врахувати ризики компрометації репутації та безпеки користувачів, особливо на сайтах з великою кількістю авторизованих користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки