Уразливість збереженого XSS у плагіні Extensions for Elementor для WordPress

Виявлено уразливість збереженого XSS у плагіні Extensions for Elementor для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметр 'url'.
CVE-2024-5666CVSS 6.4Web

Уразливість збереженого XSS у плагіні Extensions for Elementor для WordPress

Виявлено уразливість збереженого XSS у плагіні Extensions for Elementor для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметр 'url'.

CVSS
6.4 MEDIUM
EPSS
29.84%
Активно використовується
немає в KEV
Продукт
extensions for elementor

Що відомо

Плагін Extensions for Elementor для WordPress містить уразливість збереженого Cross-Site Scripting (XSS) через параметр 'url' у віджеті EE Button у версіях до 2.0.30 включно. Зловмисники з правами Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з рівнем Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власникам сайтів слід враховувати ризики компрометації довіри користувачів і потенційні наслідки для репутації та безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Extensions for Elementor від розробника idioweb і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки