Уразливість у Premium Addons for Elementor дозволяє DOM-базований XSS

Виявлено уразливість DOM-базованого XSS у плагіні Premium Addons for Elementor для WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-2666CVSS 5.4CMS

Уразливість у Premium Addons for Elementor дозволяє DOM-базований XSS

Виявлено уразливість DOM-базованого XSS у плагіні Premium Addons for Elementor для WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
36.12%
Активно використовується
немає в KEV
Продукт
premium addons for elementor

Що відомо

Плагін Premium Addons for Elementor для WordPress має уразливість DOM-базованого збереженого міжсайтового скриптингу (XSS) через віджет Bullet List у версіях до 4.10.24 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при редагуванні сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що створює ризики компрометації облікових записів та витоку даних. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики, особливо якщо доступ до редагування мають кілька користувачів. Середній рівень CVSS 5.4 вказує на помірний пріоритет для усунення.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника leap13 та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію вразливих сторінок. Плануйте пріоритетне оновлення плагіна при появі патчів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки