Уразливість збереженого XSS у плагіні Royal Elementor Addons для WordPress

Виявлено Stored XSS у плагіні Royal Elementor Addons WordPress через Back to Top віджет. Рекомендується оновлення та обмеження доступу.
CVE-2024-4087CVSS 6.4Web

Уразливість збереженого XSS у плагіні Royal Elementor Addons для WordPress

Виявлено Stored XSS у плагіні Royal Elementor Addons WordPress через Back to Top віджет. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
24.82%
Активно використовується
немає в KEV
Продукт
royal elementor addons

Що відомо

Плагін Royal Elementor Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті Back to Top через недостатню санітизацію та екранування введених користувачем даних. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують цей плагін, потенційно компрометуючи безпеку користувачів і даних. Це створює ризики для репутації компанії та може вплинути на довіру клієнтів. Власникам інфраструктури слід оцінити рівень доступу користувачів і можливі наслідки експлуатації вразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих компонентів. Важливо також інформувати команду безпеки про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки