Вразливість Stored XSS у The Plus Addons для Elementor

Вразливість Stored XSS у плагіні The Plus Addons для Elementor дозволяє впроваджувати шкідливі скрипти через параметр video_color. Оновіть плагін для захисту.
CVE-2024-4983CVSS 6.4Web

Вразливість Stored XSS у The Plus Addons для Elementor

Вразливість Stored XSS у плагіні The Plus Addons для Elementor дозволяє впроваджувати шкідливі скрипти через параметр video_color. Оновіть плагін для захисту.

CVSS
6.4 MEDIUM
EPSS
29.36%
Активно використовується
немає в KEV
Продукт
the plus addons for elementor

Що відомо

Плагін The Plus Addons для Elementor версій до 5.6.0 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'video_color'. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти на сайті, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо для сайтів з багатьма редакторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна The Plus Addons для Elementor від розробника posimyth та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації та зменшити публічний доступ до вразливих функцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки