Уразливість збереженого XSS у плагіні Magical Addons for Elementor

Stored XSS у плагіні Magical Addons for Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендації щодо захисту сайту WordPress.
CVE-2024-2923CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Magical Addons for Elementor

Stored XSS у плагіні Magical Addons for Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендації щодо захисту сайту WordPress.

CVSS
6.4 MEDIUM
EPSS
19.34%
Активно використовується
немає в KEV
Продукт
magical addons for elementor

Що відомо

Плагін Magical Addons for Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем даних у віджеті текстових ефектів. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшими атаками. Для власників сайтів на WordPress із встановленим цим плагіном це створює ризик безпеки, особливо якщо доступ до редагування мають кілька користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів, які можуть додавати або редагувати віджети, перегляньте журнали активності на предмет підозрілих дій і мінімізуйте експозицію вразливих компонентів до публічного доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки