Уразливість Stored XSS у плагіні Happy Addons для Elementor

Виявлено Stored XSS у плагіні Happy Addons для Elementor до версії 3.10.7. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2024-4478CVSS 6.4Web

Уразливість Stored XSS у плагіні Happy Addons для Elementor

Виявлено Stored XSS у плагіні Happy Addons для Elementor до версії 3.10.7. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
25.32%
Активно використовується
немає в KEV
Продукт
happy addons for elementor

Що відомо

Плагін Happy Addons для Elementor у WordPress має уразливість типу Stored Cross-Site Scripting через віджет Image Stack Group у версіях до 3.10.7 включно. Недостатня санітизація та екранування атрибуту 'tooltip_position' дозволяє автентифікованим користувачам з рівнем доступу contributor і вище впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, підвищуючи ризик крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress із встановленим цим плагіном повинні оцінити ризики, особливо якщо на сайті є користувачі з рівнем доступу contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Happy Addons від розробника leevio і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення доступу. Також варто регулярно моніторити безпекові оновлення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки