Уразливість Stored XSS у плагіні The Plus Addons для Elementor

Виявлено Stored XSS у плагіні The Plus Addons для Elementor WordPress. Оновіть плагін для захисту від атак зловмисників.
CVE-2024-3199CVSS 6.4Web

Уразливість Stored XSS у плагіні The Plus Addons для Elementor

Виявлено Stored XSS у плагіні The Plus Addons для Elementor WordPress. Оновіть плагін для захисту від атак зловмисників.

CVSS
6.4 MEDIUM
EPSS
41.73%
Активно використовується
немає в KEV
Продукт
the plus addons for elementor

Що відомо

Плагін The Plus Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет зворотного відліку у версіях до 5.4.2 включно. Атакувальники з правами контриб'ютора або вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з певними правами впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна The Plus Addons для Elementor і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до рівня нижче контриб'ютора, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливих віджетів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки