Вразливість Stored XSS у плагіні Happy Addons для Elementor

Вразливість Stored XSS у плагіні Happy Addons для Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін та обмежити права користувачів.
CVE-2024-5790CVSS 6.4Web

Вразливість Stored XSS у плагіні Happy Addons для Elementor

Вразливість Stored XSS у плагіні Happy Addons для Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін та обмежити права користувачів.

CVSS
6.4 MEDIUM
EPSS
25.66%
Активно використовується
немає в KEV
Продукт
happy addons for elementor

Що відомо

Плагін Happy Addons для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'url' у віджеті Gradient Heading у версіях до 3.11.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Для власників інфраструктури це означає підвищений ризик безпеки, особливо якщо на сайті є користувачі з правами Contributor і вище. Своєчасне виявлення та усунення цієї проблеми є критично важливим для збереження цілісності вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника wedevs і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки