Уразливість Stored XSS у плагіні ElementsKit Pro для WordPress

Виявлено Stored XSS у плагіні ElementsKit Pro для WordPress через параметр 'url'. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-4452CVSS 6.4CMS

Уразливість Stored XSS у плагіні ElementsKit Pro для WordPress

Виявлено Stored XSS у плагіні ElementsKit Pro для WordPress через параметр 'url'. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
17.96%
Активно використовується
немає в KEV
Продукт
elementskit

Що відомо

Плагін ElementsKit Pro для WordPress версій до 3.6.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'url' через недостатню санітизацію вводу та екранування виводу. Це дозволяє автентифікованим користувачам з правами не нижче контриб'ютора впроваджувати довільні скрипти, які виконуватимуться при відкритті зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують плагін, що ставить під загрозу безпеку користувачів і може спричинити компрометацію облікових записів або викрадення сесій. Для власників сайтів це означає потенційні репутаційні втрати та необхідність додаткових заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ElementsKit Pro від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи фільтрації та моніторингу веб-трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки