Уразливість Stored XSS у плагіні Toolbar Extras for Elementor & More для WordPress

Виявлено Stored XSS у плагіні Toolbar Extras for Elementor & More для WordPress. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-3611CVSS 6.4CMS

Уразливість Stored XSS у плагіні Toolbar Extras for Elementor & More для WordPress

Виявлено Stored XSS у плагіні Toolbar Extras for Elementor & More для WordPress. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
18.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Toolbar Extras for Elementor & More для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'tbex-version' у версіях до 1.4.9 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру користувачів. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій та інших атак, що можуть вплинути на стабільність і репутацію сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливого функціоналу. Важливо також інформувати команду безпеки та планувати пріоритетне усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки