Уразливість Stored XSS у плагіні ElementsKit Pro для WordPress

Виявлено Stored XSS у плагіні ElementsKit Pro для WordPress до версії 3.6.0. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-3598CVSS 6.4CMS

Уразливість Stored XSS у плагіні ElementsKit Pro для WordPress

Виявлено Stored XSS у плагіні ElementsKit Pro для WordPress до версії 3.6.0. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
24.63%
Активно використовується
немає в KEV
Продукт
elementskit

Що відомо

Плагін ElementsKit Pro для WordPress має уразливість Stored Cross-Site Scripting (XSS) через віджет Creative Button у версіях до 3.6.0 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації сайту та негативно впливає на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ElementsKit Pro від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче контриб’ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки