Уразливість DOM-Based Stored XSS у Premium Addons for Elementor

Плагін Premium Addons for Elementor має уразливість DOM-Based Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-5553CVSS 4.4Web

Уразливість DOM-Based Stored XSS у Premium Addons for Elementor

Плагін Premium Addons for Elementor має уразливість DOM-Based Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
28.97%
Активно використовується
немає в KEV
Продукт
premium addons for elementor

Що відомо

Плагін Premium Addons for Elementor для WordPress має уразливість DOM-Based Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених даних у версіях до 4.10.33 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при редагуванні та взаємодії з елементами сторінки.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з обмеженими правами впроваджувати довготривалі скрипти, що можуть вплинути на безпеку інших користувачів сайту, потенційно призводячи до викрадення сесій або інших атак. Власники сайтів і ІТ-оператори повинні враховувати ризики, пов’язані з підвищенням привілеїв і впливом на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від розробника плагіна та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих параметрів. Важливо також інформувати користувачів про потенційні ризики та контролювати доступ до редагування контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки