CVE-2024-4482: Уразливість Stored XSS у плагіні The Plus Addons for Elementor
Уразливість Stored XSS у плагіні The Plus Addons for Elementor дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 32.64%
- Активно використовується
- немає в KEV
- Продукт
- the plus addons for elementor
Що відомо
Плагін The Plus Addons for Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет 'Countdown' у версіях до 5.6.1 включно. Уразливість виникає через недостатню санітизацію та екранування атрибуту 'text_days', що дозволяє авторизованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Власники сайтів на WordPress із встановленим плагіном повинні враховувати ризики для безпеки та довіри користувачів. Середній рівень CVSS 6.4 вказує на помірний пріоритет усунення.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника posimyth і оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення уразливого віджету 'Countdown'.