Уразливість Stored XSS у Tutor LMS Elementor Addons

Виявлено Stored XSS у плагіні Tutor LMS Elementor Addons для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-5576CVSS 6.4Web

Уразливість Stored XSS у Tutor LMS Elementor Addons

Виявлено Stored XSS у плагіні Tutor LMS Elementor Addons для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
24.67%
Активно використовується
немає в KEV
Продукт
tutor lms elementor addons

Що відомо

Плагін Tutor LMS Elementor Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'course_carousel_skin' у віджеті Course Carousel у версіях до 2.1.4 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довільний код на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress із цим плагіном ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS Elementor Addons від розробника themeum та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом зменшення доступу до віджету Course Carousel.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки