Вразливість збереженого XSS у Themesflat Addons для Elementor

Вразливість збереженого XSS у Themesflat Addons для Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна та обмеження доступу.
CVE-2024-4212CVSS 6.4Web

Вразливість збереженого XSS у Themesflat Addons для Elementor

Вразливість збереженого XSS у Themesflat Addons для Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
34.85%
Активно використовується
немає в KEV
Продукт
themesflat addons for elementor

Що відомо

Плагін Themesflat Addons для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем даних у кількох віджетах. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Для власників сайтів на WordPress це означає підвищений ризик компрометації даних і зниження довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Themesflat Addons для Elementor та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення вразливих віджетів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки