Уразливість у Premium Addons для Elementor дозволяє зберігання XSS-скриптів

Stored XSS у плагіні Premium Addons для Elementor дозволяє впроваджувати скрипти. Оновіть плагін та обмежте права користувачів для безпеки сайту.
CVE-2024-6495CVSS 6.4CMS

Уразливість у Premium Addons для Elementor дозволяє зберігання XSS-скриптів

Stored XSS у плагіні Premium Addons для Elementor дозволяє впроваджувати скрипти. Оновіть плагін та обмежте права користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
23.43%
Активно використовується
немає в KEV
Продукт
premium addons for elementor

Що відомо

Плагін Premium Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Animated Text у версіях до 4.10.36 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати довготривалі скрипти на сайтах, що призводить до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress з цим плагіном ризикують компрометацією довіри користувачів та потенційними репутаційними збитками.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки