Уразливість Stored XSS у плагіні Image Hover Effects for Elementor з Lightbox та Flipbox

Виявлено Stored XSS у плагіні Image Hover Effects for Elementor з Lightbox та Flipbox до версії 3.0.2. Рекомендується оновлення та обмеження доступу.
CVE-2024-5001CVSS 6.4Web

Уразливість Stored XSS у плагіні Image Hover Effects for Elementor з Lightbox та Flipbox

Виявлено Stored XSS у плагіні Image Hover Effects for Elementor з Lightbox та Flipbox до версії 3.0.2. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
24.46%
Активно використовується
немає в KEV
Продукт
image hover effects for elementor with lightbox and flipbox

Що відомо

Плагін Image Hover Effects for Elementor with Lightbox and Flipbox для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів '_id', 'oxi_addons_f_title_tag' та 'content_description_tag' у версіях до 3.0.2 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Це створює ризики для безпеки веб-ресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника oxilab і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих параметрів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки