Уразливість Stored XSS у плагіні Elementor Addon Elements для WordPress

Виявлено Stored XSS у плагіні Elementor Addon Elements (до версії 1.13.5). Рекомендується оновлення та контроль доступу для захисту сайту.
CVE-2024-4569CVSS 6.4Web

Уразливість Stored XSS у плагіні Elementor Addon Elements для WordPress

Виявлено Stored XSS у плагіні Elementor Addon Elements (до версії 1.13.5). Рекомендується оновлення та контроль доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
28.7%
Активно використовується
немає в KEV
Продукт
elementor addon elements

Що відомо

Плагін Elementor Addon Elements для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'url' у версіях до 1.13.5 включно. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress із встановленим плагіном повинні оцінити ризики, особливо якщо доступ до редакторів не суворо контролюється.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Elementor Addon Elements і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, ретельно контролюйте доступ контриб’юторів і вище, а також переглядайте журнали на предмет підозрілої активності. Зменшення експозиції та моніторинг допоможуть знизити ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки