Уразливість збереженого XSS у Elementor Website Builder для WordPress

Виявлено Stored XSS у Elementor Website Builder до версії 3.23.4, що дозволяє впроваджувати шкідливі скрипти через параметр url у віджетах.
CVE-2024-5416CVSS 5.4Web

Уразливість збереженого XSS у Elementor Website Builder для WordPress

Виявлено Stored XSS у Elementor Website Builder до версії 3.23.4, що дозволяє впроваджувати шкідливі скрипти через параметр url у віджетах.

CVSS
5.4 MEDIUM
EPSS
29.79%
Активно використовується
немає в KEV
Продукт
website builder

Що відомо

Плагін Elementor Website Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр url у кількох віджетах у версіях до 3.23.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти на сторінках редактора Elementor.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці вебсайтів, створених за допомогою Elementor. Це може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту. Власники сайтів і ІТ-оператори повинні враховувати ризики, особливо якщо на сайті є користувачі з рівнем доступу контриб'ютора і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Elementor до версії, новішої за 3.23.4, якщо така доступна. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації уразливості та впровадити додаткові заходи безпеки, такі як фільтрація введення і моніторинг активності користувачів. Регулярно перевіряйте оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки