Уразливість Stored XSS у плагіні Unlimited Elements for Elementor (версії до 1.5.112)

Виявлено Stored XSS у плагіні Unlimited Elements for Elementor до версії 1.5.112. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-6169CVSS 6.4Web

Уразливість Stored XSS у плагіні Unlimited Elements for Elementor (версії до 1.5.112)

Виявлено Stored XSS у плагіні Unlimited Elements for Elementor до версії 1.5.112. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
40.5%
Активно використовується
немає в KEV
Продукт
unlimited elements for elementor \(free widgets\, addons\, templates\)

Що відомо

Плагін Unlimited Elements for Elementor (Free Widgets, Addons, Templates) для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'username' через недостатню санітизацію введених даних. Атакувальники з рівнем доступу Contributor і вище, яким адміністратор надав права редагування налаштувань плагіна, можуть впроваджувати шкідливі скрипти, що виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі шкідливі скрипти на сайтах, що може призвести до компрометації сесій користувачів, викрадення даних або подальших атак. Власники сайтів і ІТ-оператори повинні розглянути ризики, особливо якщо плагін використовується у середовищах з кількома користувачами з різними рівнями доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо доступ до редагування налаштувань плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки