Уразливість Stored XSS у плагіні Elementor Addon Elements для WordPress

Уразливість Stored XSS у плагіні Elementor Addon Elements для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2024-3743CVSS 6.4Web

Уразливість Stored XSS у плагіні Elementor Addon Elements для WordPress

Уразливість Stored XSS у плагіні Elementor Addon Elements для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
43.87%
Активно використовується
немає в KEV
Продукт
elementor addon elements

Що відомо

Плагін Elementor Addon Elements для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджетах Image Stack Group, Shape Separator, Content Switcher, Info Circle та Timeline у версіях до 1.13.3 включно. Зловмисники з правами контриб’ютора або вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з достатніми правами впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити поведінку сайту. Для власників інфраструктури це підвищує ризик компрометації вебресурсів та втрати довіри користувачів. Вразливість має середній рівень критичності (CVSS 6.4), що вимагає своєчасного реагування.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Elementor Addon Elements від розробника та встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих віджетів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки