Уразливість у плагіні Elementor Addons від Livemesh дозволяє зберігати XSS-атаки

Плагін Elementor Addons by Livemesh для WordPress має Stored XSS у віджеті Posts Grid, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти.
CVE-2024-3639CVSS 6.4CMS

Уразливість у плагіні Elementor Addons від Livemesh дозволяє зберігати XSS-атаки

Плагін Elementor Addons by Livemesh для WordPress має Stored XSS у віджеті Posts Grid, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти.

CVSS
6.4 MEDIUM
EPSS
26.98%
Активно використовується
немає в KEV
Продукт
addons for elementor

Що відомо

Плагін Elementor Addons by Livemesh для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті Posts Grid через недостатню санітизацію та екранування введених користувачем атрибутів. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту, компрометацією сесій або викраденням даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням цілісності контенту та довіри користувачів. Середній рівень CVSS 6.4 вказує на помірний ризик, який потребує уваги для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від Livemesh і застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого віджету. Важливо також інформувати команду безпеки та планувати пріоритетне усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки