Уразливість збереженого XSS в плагіні Essential Addons for Elementor

Виявлено уразливість Stored XSS у плагіні Essential Addons for Elementor до версії 5.9.15, що дозволяє впроваджувати шкідливі скрипти користувачам із правами контриб’ютора.
CVE-2024-4003CVSS 6.4CMS

Уразливість збереженого XSS в плагіні Essential Addons for Elementor

Виявлено уразливість Stored XSS у плагіні Essential Addons for Elementor до версії 5.9.15, що дозволяє впроваджувати шкідливі скрипти користувачам із правами контриб’ютора.

CVSS
6.4 MEDIUM
EPSS
38.68%
Активно використовується
немає в KEV
Продукт
essential addons for elementor

Що відомо

Плагін Essential Addons for Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр eael_team_members_image_rounded у віджеті Team Members у версіях до 5.9.15 включно. Зловмисники з правами контриб’ютора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора або вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити поведінку сайту. Це підвищує ризик компрометації сайту, особливо у випадках, коли кількість користувачів із такими правами велика або контроль за їх діями недостатній.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Essential Addons for Elementor від розробника wpdeveloper та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити журнали активності на ознаки експлуатації та зменшити експозицію уразливих сторінок. Також варто впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки