Вразливість Stored XSS у плагіні Happy Addons for Elementor

Вразливість Stored XSS у плагіні Happy Addons for Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та контроль доступу.
CVE-2024-3890CVSS 6.4Web

Вразливість Stored XSS у плагіні Happy Addons for Elementor

Вразливість Stored XSS у плагіні Happy Addons for Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та контроль доступу.

CVSS
6.4 MEDIUM
EPSS
26.47%
Активно використовується
немає в KEV
Продукт
happy addons for elementor

Що відомо

Плагін Happy Addons for Elementor для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Calendly у версіях до 3.10.5 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації даних, втрати довіри користувачів та можливі репутаційні збитки. ІТ-операторам слід враховувати цю загрозу при управлінні правами доступу та безпекою плагінів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб’ютора, ретельно контролювати введення користувацьких даних і переглядати журнали безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення віджету Calendly до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки