Уразливість Stored XSS у плагіні Primary Addon for Elementor для WordPress

Уразливість Stored XSS у плагіні Primary Addon for Elementor для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту.
CVE-2024-5229CVSS 6.4Web

Уразливість Stored XSS у плагіні Primary Addon for Elementor для WordPress

Уразливість Stored XSS у плагіні Primary Addon for Elementor для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту.

CVSS
6.4 MEDIUM
EPSS
26.73%
Активно використовується
немає в KEV
Продукт
primary addon for elementor

Що відомо

Плагін Primary Addon for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті Pricing Table у версіях до 1.5.5 включно через недостатню санітизацію та екранування введених користувачем даних. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти на сторінках.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що виконуються при перегляді сторінок, що створює ризик компрометації даних користувачів та порушення цілісності вебсайту. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з репутаційними втратами та потенційними атаками на користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Primary Addon for Elementor від розробника nicheaddons та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих віджетів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки