Уразливість Stored XSS у плагіні Creative Addons for Elementor для WordPress

Вразливість Stored XSS у плагіні Creative Addons for Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-2924CVSS 6.4CMS

Уразливість Stored XSS у плагіні Creative Addons for Elementor для WordPress

Вразливість Stored XSS у плагіні Creative Addons for Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
25.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Creative Addons for Elementor для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у віджетах. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що використовують плагін, що загрожує безпеці користувачів і може призвести до компрометації облікових записів або викрадення сесій. Власники сайтів повинні оцінити ризики, особливо якщо надають доступ користувачам з рівнем контриб'ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Creative Addons for Elementor і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче контриб'ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих віджетів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки