Уразливість збереженого XSS у плагіні Piotnet Addons для Elementor

Виявлено Stored XSS у плагіні Piotnet Addons для Elementor WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-5502CVSS 6.4Web

Уразливість збереженого XSS у плагіні Piotnet Addons для Elementor

Виявлено Stored XSS у плагіні Piotnet Addons для Elementor WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
22.54%
Активно використовується
немає в KEV
Продукт
piotnet addons

Що відомо

Плагін Piotnet Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджетах Image Accordion, Dual Heading та Vertical Timeline через недостатню санітизацію введених даних. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довільні скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Piotnet Addons і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення уразливих віджетів. Загалом, слід регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки