Уразливість DOM-Based XSS у плагіні Sina Extension для Elementor

Плагін Sina Extension для Elementor має DOM-Based XSS у версіях до 3.5.3, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-4333CVSS 6.4CMS

Уразливість DOM-Based XSS у плагіні Sina Extension для Elementor

Плагін Sina Extension для Elementor має DOM-Based XSS у версіях до 3.5.3, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
31.74%
Активно використовується
немає в KEV
Продукт
sina extension for elementor

Що відомо

Плагін Sina Extension для Elementor у WordPress має уразливість DOM-Based Cross-Site Scripting (XSS) через недостатню санітизацію введених даних у версіях до 3.5.3 включно. Це дозволяє автентифікованим користувачам з правами не нижче рівня контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що виконуються у браузерах користувачів, потенційно призводячи до викрадення сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів. Особливо це актуально для сайтів з кількома користувачами, де права доступу можуть бути надані контриб’юторам і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Sina Extension для Elementor та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати активність контриб’юторів, а також переглянути журнали безпеки на предмет підозрілої активності. Загалом, варто зменшити експозицію вразливого плагіна та пріоритезувати його оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки