Уразливість збереженого XSS у плагіні Essential Addons for Elementor

Збережена XSS у плагіні Essential Addons for Elementor дозволяє впроваджувати скрипти через Twitter Feed. Оновіть плагін для захисту сайту.
CVE-2024-5073CVSS 6.4Web

Уразливість збереженого XSS у плагіні Essential Addons for Elementor

Збережена XSS у плагіні Essential Addons for Elementor дозволяє впроваджувати скрипти через Twitter Feed. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
25.32%
Активно використовується
немає в KEV
Продукт
essential addons for elementor

Що відомо

Плагін Essential Addons for Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через компонент Twitter Feed у версіях до 5.9.21 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації вебсайту та довіри користувачів, особливо для сайтів з багатьма редакторами чи контриб’юторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Essential Addons for Elementor від розробника wpdeveloper та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих компонентів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки