Уразливість збереженого XSS у плагіні Royal Elementor Addons для WordPress

Виявлено Stored XSS у плагіні Royal Elementor Addons для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-3887CVSS 5.4CMS

Уразливість збереженого XSS у плагіні Royal Elementor Addons для WordPress

Виявлено Stored XSS у плагіні Royal Elementor Addons для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
20.48%
Активно використовується
немає в KEV
Продукт
royal elementor addons

Що відомо

Плагін Royal Elementor Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Form Builder у версіях до 1.3.974 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів. Середній рівень критичності вказує на необхідність своєчасного реагування для зменшення ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons від розробника та встановити їх при доступності. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб’ютора і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Впровадьте додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки