Уразливість Stored XSS у плагіні ElementsKit Elementor для WordPress

Уразливість Stored XSS у плагіні ElementsKit Elementor для WordPress дозволяє впроваджувати шкідливі скрипти через Image Accordion. Оновіть плагін для захисту сайту.
CVE-2024-3650CVSS 6.4CMS

Уразливість Stored XSS у плагіні ElementsKit Elementor для WordPress

Уразливість Stored XSS у плагіні ElementsKit Elementor для WordPress дозволяє впроваджувати шкідливі скрипти через Image Accordion. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
34.72%
Активно використовується
немає в KEV
Продукт
elements kit elementor addons

Що відомо

Плагін ElementsKit Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Image Accordion у версіях 3.0.7–3.1.2. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак на відвідувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ElementsKit Elementor від розробника wpmet і встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб’ютора і вище, перегляньте журнали безпеки на наявність підозрілої активності та мінімізуйте експозицію вразливого віджету на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки