Уразливість PowerPack Addons для Elementor: збережений XSS через атрибут 'url'

Дізнайтеся про уразливість збереженого XSS у плагіні PowerPack Addons для Elementor та як захистити ваш WordPress сайт.
CVE-2024-5787CVSS 6.4Web

Уразливість PowerPack Addons для Elementor: збережений XSS через атрибут 'url'

Дізнайтеся про уразливість збереженого XSS у плагіні PowerPack Addons для Elementor та як захистити ваш WordPress сайт.

CVSS
6.4 MEDIUM
EPSS
32.79%
Активно використовується
немає в KEV
Продукт
powerpack addons for elementor

Що відомо

Плагін PowerPack Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибуту 'url' у віджеті Link Effects. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до компрометації користувацьких сесій, викрадення даних або поширення шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PowerPack Addons для Elementor і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на наявність підозрілої активності та мінімізувати публічний доступ до вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки