Уразливість Stored XSS у плагіні Happy Addons for Elementor

Виявлено уразливість Stored XSS у плагіні Happy Addons for Elementor для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметр 'ha-ia-content-button'.
CVE-2024-5041CVSS 6.4Web

Уразливість Stored XSS у плагіні Happy Addons for Elementor

Виявлено уразливість Stored XSS у плагіні Happy Addons for Elementor для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметр 'ha-ia-content-button'.

CVSS
6.4 MEDIUM
EPSS
24.85%
Активно використовується
немає в KEV
Продукт
happy addons for elementor

Що відомо

Плагін Happy Addons for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'ha-ia-content-button' у версіях до 3.10.9 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress із встановленим цим плагіном ризикують компрометації даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника leevio та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити журнали активності на ознаки експлуатації та мінімізувати потенційний вплив шляхом обмеження доступу до функціоналу, що використовує параметр 'ha-ia-content-button'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки