Уразливість DOM-Based Stored XSS у Elementor Website Builder

Виявлено DOM-Based Stored XSS у Elementor Website Builder до версії 3.21.5. Ризик впровадження шкідливих скриптів користувачами з правами контриб'ютора.
CVE-2024-4619CVSS 6.4Web

Уразливість DOM-Based Stored XSS у Elementor Website Builder

Виявлено DOM-Based Stored XSS у Elementor Website Builder до версії 3.21.5. Ризик впровадження шкідливих скриптів користувачами з правами контриб'ютора.

CVSS
6.4 MEDIUM
EPSS
32.77%
Активно використовується
немає в KEV
Продукт
website builder

Що відомо

Плагін Elementor Website Builder для WordPress версій до 3.21.5 включно має уразливість DOM-Based Stored Cross-Site Scripting через параметр 'hover_animation'. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із певними правами впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії для відвідувачів сайту. Власники сайтів та ІТ-оператори повинні врахувати ризики компрометації даних і репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Elementor і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації уразливості та зменшити експозицію вразливих параметрів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки