Уразливість Stored XSS у плагіні Element Pack для WordPress

Виявлено Stored XSS у плагіні Element Pack для WordPress до версії 5.7.6. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2024-4360CVSS 6.4Web

Уразливість Stored XSS у плагіні Element Pack для WordPress

Виявлено Stored XSS у плагіні Element Pack для WordPress до версії 5.7.6. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
38.21%
Активно використовується
немає в KEV
Продукт
element pack

Що відомо

Плагін Element Pack Elementor Addons для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів, таких як 'title_tag'. Уразливість присутня у всіх версіях до 5.7.6 включно, що дозволяє авторизованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак, які можуть зашкодити репутації сайту та безпеці користувачів. Власники сайтів на WordPress, що використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Element Pack від розробника bdthemes та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки