Вразливість Stored XSS у плагіні Happy Addons для Elementor

Вразливість Stored XSS у плагіні Happy Addons для Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-4391CVSS 6.4Web

Вразливість Stored XSS у плагіні Happy Addons для Elementor

Вразливість Stored XSS у плагіні Happy Addons для Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
24.82%
Активно використовується
немає в KEV
Продукт
happy addons for elementor

Що відомо

Плагін Happy Addons для Elementor у WordPress має вразливість типу Stored Cross-Site Scripting через віджет Event Calendar у версіях до 3.10.7 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та поширення шкідливого коду серед відвідувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Happy Addons для Elementor до останньої версії, перевірити наявність патчів від розробника, обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та посилити фільтрацію введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки