Уразливість Stored XSS у Premium Addons Pro для Elementor

Виявлено Stored XSS у Premium Addons Pro для Elementor (до версії 4.10.30). Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2024-4203CVSS 5.4Web

Уразливість Stored XSS у Premium Addons Pro для Elementor

Виявлено Stored XSS у Premium Addons Pro для Elementor (до версії 4.10.30). Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
5.4 MEDIUM
EPSS
38.68%
Активно використовується
немає в KEV
Продукт
premium addons for elementor

Що відомо

Плагін Premium Addons Pro для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет карт у версіях до 4.10.30 включно. Уразливість виникає через недостатню санітизацію та екранування введених користувачем атрибутів, що дозволяє авторизованим користувачам із рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливих скриптів на сторінках сайту, що може призвести до викрадення сесій, фішингу або інших атак на користувачів. Вона актуальна лише для сайтів, які використовують преміум-версію плагіна. Власникам сайтів слід оцінити ризики, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів безпеки на наявність підозрілої активності, а також зменшити експозицію вразливого функціоналу. Важливо регулярно моніторити інформацію від виробника плагіна щодо виправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки