Уразливість у плагіні Happy Addons для Elementor дозволяє зберігати XSS-атаки

Виявлено Stored XSS у плагіні Happy Addons для Elementor, що дозволяє впроваджувати шкідливі скрипти через віджети. Рекомендується оновлення плагіна.
CVE-2024-3724CVSS 6.4Web

Уразливість у плагіні Happy Addons для Elementor дозволяє зберігати XSS-атаки

Виявлено Stored XSS у плагіні Happy Addons для Elementor, що дозволяє впроваджувати шкідливі скрипти через віджети. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
42.61%
Активно використовується
немає в KEV
Продукт
happy addons for elementor

Що відомо

Плагін Happy Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через відсутність належної санітизації та екранування вхідних даних у віджетах Image Stack Group, Photo Stack та Horizontal Timeline. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів, що використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Happy Addons для Elementor до останньої версії, у якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки експлуатації та розглянути тимчасове відключення вразливих віджетів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки