Уразливість збереженого XSS у плагіні Elementor Website Builder для WordPress

Виявлено Stored XSS у плагіні Elementor Website Builder для WordPress версій до 3.21.0. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-4107CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Elementor Website Builder для WordPress

Виявлено Stored XSS у плагіні Elementor Website Builder для WordPress версій до 3.21.0. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
34.37%
Активно використовується
немає в KEV
Продукт
website builder

Що відомо

Плагін Elementor Website Builder для WordPress версій до 3.21.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних. Атакуючі з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі шкідливі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress із встановленим плагіном Elementor повинні врахувати ризики компрометації даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Elementor і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації уразливості та впровадити додаткові заходи захисту, такі як веб-аплікаційний фаєрвол (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки