Вразливість Stored XSS у плагіні Happy Addons для Elementor

Вразливість Stored XSS у плагіні Happy Addons для Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-3891CVSS 6.4Web

Вразливість Stored XSS у плагіні Happy Addons для Elementor

Вразливість Stored XSS у плагіні Happy Addons для Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
34.71%
Активно використовується
немає в KEV
Продукт
happy addons for elementor

Що відомо

Плагін Happy Addons для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію HTML-тегів у віджетах у версіях до 3.10.5 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при відкритті сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам із правами контриб'ютора або вище впроваджувати довготривалі шкідливі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів повинні розуміти ризики компрометації довіри користувачів та потенційні наслідки для репутації та безпеки даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки