CVE-2024-6575: Уразливість Stored XSS у плагіні The Plus Addons for Elementor
Виявлено уразливість Stored XSS у плагіні The Plus Addons for Elementor через параметр res_width_value. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.35%
- Активно використовується
- немає в KEV
- Продукт
- the plus addons for elementor
Що відомо
У плагіні The Plus Addons for Elementor виявлено уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'res_width_value' у віджеті tp_page_scroll. Уразливість присутня у всіх версіях до 5.6.2 включно через недостатню санітизацію введених даних.
Бізнес-вплив
Ця уразливість дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти на сторінках сайту, які виконуватимуться при їх перегляді іншими користувачами. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на безпеку вебресурсу та довіру користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих компонентів. Також варто впровадити додаткові механізми фільтрації введених даних.