Уразливість Element Pack Elementor Addons (CVE-2024-4643) – збережений XSS
Уразливість Stored XSS у плагіні Element Pack Elementor Addons (CVE-2024-4643) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.87%
- Активно використовується
- немає в KEV
- Продукт
- element pack
Що відомо
Плагін Element Pack Elementor Addons для WordPress версій до 5.7.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'end_redirect_link'. Зловмисники з правами контриб’ютора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з рівнем контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що негативно впливає на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Element Pack до останньої версії, випущеної розробником. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації, а також розгляньте тимчасове відключення плагіна. Важливо регулярно моніторити безпекові оновлення від bdthemes.