Уразливість у Boostify Header Footer Builder для Elementor дозволяє зберігати XSS-атаки

Виявлено Stored XSS у плагіні Boostify Header Footer Builder для Elementor (до версії 1.3.2). Рекомендується оновлення для захисту WordPress сайтів.
CVE-2024-5006CVSS 6.4Web

Уразливість у Boostify Header Footer Builder для Elementor дозволяє зберігати XSS-атаки

Виявлено Stored XSS у плагіні Boostify Header Footer Builder для Elementor (до версії 1.3.2). Рекомендується оновлення для захисту WordPress сайтів.

CVSS
6.4 MEDIUM
EPSS
24.46%
Активно використовується
немає в KEV
Продукт
boostify header footer builder for elementor

Що відомо

Плагін Boostify Header Footer Builder для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'size' у версіях до 1.3.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, що використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових втрат через можливі атаки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки