Уразливість збереженого XSS у плагіні Magical Addons for Elementor

Плагін Magical Addons for Elementor має уразливість збереженого XSS через параметр '_id'. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-5161CVSS 6.4Web

Уразливість збереженого XSS у плагіні Magical Addons for Elementor

Плагін Magical Addons for Elementor має уразливість збереженого XSS через параметр '_id'. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
23.72%
Активно використовується
немає в KEV
Продукт
magical addons for elementor

Що відомо

Плагін Magical Addons for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр '_id' у версіях до 1.1.39 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів. Власники сайтів на WordPress, які використовують цей плагін, мають підвищений ризик атак через XSS, що може вплинути на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Magical Addons for Elementor від розробника wpthemespace і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, ретельно перевірити журнали на ознаки експлуатації уразливості, а також розглянути тимчасове відключення плагіна для зниження ризику. Загалом, слід дотримуватися найкращих практик безпеки WordPress і контролювати вхідні дані.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки