Вразливість Stored XSS у плагіні DethemeKit для Elementor

Детальна інформація про вразливість Stored XSS у плагіні DethemeKit для Elementor WordPress. Рекомендації щодо захисту та оновлення.
CVE-2024-4374CVSS 6.4CMS

Вразливість Stored XSS у плагіні DethemeKit для Elementor

Детальна інформація про вразливість Stored XSS у плагіні DethemeKit для Elementor WordPress. Рекомендації щодо захисту та оновлення.

CVSS
6.4 MEDIUM
EPSS
27.96%
Активно використовується
немає в KEV
Продукт
dethemekit for elementor

Що відомо

Плагін DethemeKit для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у віджетах. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Власники сайтів на WordPress із встановленим DethemeKit повинні розглянути ризики для безпеки та довіри користувачів, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит введених даних, посилити моніторинг логів на предмет підозрілої активності та мінімізувати можливості впровадження скриптів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки