Уразливість у Premium Addons for Elementor дозволяє зберігати XSS-атаки

Виявлено збережену XSS-уразливість у Premium Addons for Elementor. Оновіть плагін до версії 4.10.33 для захисту сайту WordPress.
CVE-2024-4376CVSS 6.4Web

Уразливість у Premium Addons for Elementor дозволяє зберігати XSS-атаки

Виявлено збережену XSS-уразливість у Premium Addons for Elementor. Оновіть плагін до версії 4.10.33 для захисту сайту WordPress.

CVSS
6.4 MEDIUM
EPSS
25.62%
Активно використовується
немає в KEV
Продукт
premium addons for elementor

Що відомо

Плагін Premium Addons for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Fancy Text у версіях до 4.10.31 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру клієнтів. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати ризики компрометації контенту та потенційних атак на користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Premium Addons for Elementor до версії 4.10.33, яка містить виправлення. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, перевірити журнали на наявність підозрілої активності та ретельно контролювати введення даних у віджет Fancy Text.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки