Уразливість Stored XSS у плагіні Elementor ImageBox для WordPress

Виявлено Stored XSS у плагіні Elementor ImageBox для WordPress до версії 1.2.8. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-3074CVSS 6.4Web

Уразливість Stored XSS у плагіні Elementor ImageBox для WordPress

Виявлено Stored XSS у плагіні Elementor ImageBox для WordPress до версії 1.2.8. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
37.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Elementor ImageBox для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті image box у версіях до 1.2.8 включно через недостатню санітизацію та екранування введених користувачем атрибутів. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при відкритті сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків. ІТ-оператори повинні врахувати цю загрозу при оцінці безпеки веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Elementor ImageBox і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати журнали активності та зменшити експозицію вразливих сторінок. Важливо також провести аудит введених даних і впровадити додаткові заходи фільтрації та екранування на стороні сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки