Вразливість збереженого XSS у плагіні WPBITS Addons для Elementor Page Builder

Вразливість Stored XSS у плагіні WPBITS Addons для Elementor дозволяє впроваджувати шкідливі скрипти через недостатню санітизацію введення.
CVE-2024-4862CVSS 6.4Web

Вразливість збереженого XSS у плагіні WPBITS Addons для Elementor Page Builder

Вразливість Stored XSS у плагіні WPBITS Addons для Elementor дозволяє впроваджувати шкідливі скрипти через недостатню санітизацію введення.

CVSS
6.4 MEDIUM
EPSS
39.76%
Активно використовується
немає в KEV
Продукт
wpbits addons for elementor page builder

Що відомо

Плагін WPBITS Addons для Elementor Page Builder у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє потенційно зловмисним користувачам впроваджувати шкідливий код у веб-сторінки, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів і ІТ-оператори повинні враховувати ризики компрометації даних і репутації, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати команду безпеки про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки