Уразливість Stored XSS у плагіні The Plus Addons для Elementor

Виявлено Stored XSS у плагіні The Plus Addons для Elementor WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-5341CVSS 6.4CMS

Уразливість Stored XSS у плагіні The Plus Addons для Elementor

Виявлено Stored XSS у плагіні The Plus Addons для Elementor WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
19.48%
Активно використовується
немає в KEV
Продукт
the plus addons for elementor

Що відомо

Плагін The Plus Addons для Elementor Page Builder у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'size' віджету Heading Title у версіях до 5.5.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики, особливо якщо надають доступ користувачам з рівнем контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки