Уразливість Stored XSS у Ultimate Post Kit Addons For Elementor до версії 3.11.7

Stored XSS у плагіні Ultimate Post Kit Addons For Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-5662CVSS 6.4Web

Уразливість Stored XSS у Ultimate Post Kit Addons For Elementor до версії 3.11.7

Stored XSS у плагіні Ultimate Post Kit Addons For Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
32.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate Post Kit Addons For Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'url' у віджеті Social Count (Static). Зловмисники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на відвідувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації, а також розгляньте тимчасове відключення уразливого віджету. Загалом, слід регулярно контролювати безпеку плагінів і мінімізувати ризики шляхом обмеження доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки