CVE-2024-4482: Уразливість Stored XSS у плагіні The Plus Addons for Elementor

Уразливість Stored XSS у плагіні The Plus Addons for Elementor дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-4482CVSS 6.4Web

CVE-2024-4482: Уразливість Stored XSS у плагіні The Plus Addons for Elementor

Уразливість Stored XSS у плагіні The Plus Addons for Elementor дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
32.64%
Активно використовується
немає в KEV
Продукт
the plus addons for elementor

Що відомо

Плагін The Plus Addons for Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет 'Countdown' у версіях до 5.6.1 включно. Уразливість виникає через недостатню санітизацію та екранування атрибуту 'text_days', що дозволяє авторизованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Власники сайтів на WordPress із встановленим плагіном повинні враховувати ризики для безпеки та довіри користувачів. Середній рівень CVSS 6.4 вказує на помірний пріоритет усунення.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника posimyth і оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення уразливого віджету 'Countdown'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки