Уразливість Stored XSS у плагіні Elementor Pro для WordPress

Виявлено Stored XSS у плагіні Elementor Pro до версії 3.20.1, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора.
CVE-2024-2781CVSS 6.4CMS

Уразливість Stored XSS у плагіні Elementor Pro для WordPress

Виявлено Stored XSS у плагіні Elementor Pro до версії 3.20.1, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора.

CVSS
6.4 MEDIUM
EPSS
24.63%
Активно використовується
немає в KEV
Продукт
elementor pro

Що відомо

Плагін Elementor Website Builder Pro для WordPress містить уразливість типу Stored Cross-Site Scripting (XSS) через атрибут video_html_tag у версіях до 3.20.1 включно. Аутентифіковані користувачі з правами не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, особливо для сайтів із кількома редакторами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Elementor Pro та встановити останню версію, яка усуває цю уразливість. Також варто обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи фільтрації введення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки