Уразливість Element Pack Elementor Addons (CVE-2024-4643) – збережений XSS

Уразливість Stored XSS у плагіні Element Pack Elementor Addons (CVE-2024-4643) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2024-4643CVSS 6.4Web

Уразливість Element Pack Elementor Addons (CVE-2024-4643) – збережений XSS

Уразливість Stored XSS у плагіні Element Pack Elementor Addons (CVE-2024-4643) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
29.87%
Активно використовується
немає в KEV
Продукт
element pack

Що відомо

Плагін Element Pack Elementor Addons для WordPress версій до 5.7.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'end_redirect_link'. Зловмисники з правами контриб’ютора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з рівнем контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що негативно впливає на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Element Pack до останньої версії, випущеної розробником. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації, а також розгляньте тимчасове відключення плагіна. Важливо регулярно моніторити безпекові оновлення від bdthemes.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки