CVE-2024-6575: Уразливість Stored XSS у плагіні The Plus Addons for Elementor

Виявлено уразливість Stored XSS у плагіні The Plus Addons for Elementor через параметр res_width_value. Рекомендується оновлення та обмеження доступу.
CVE-2024-6575CVSS 6.4Web

CVE-2024-6575: Уразливість Stored XSS у плагіні The Plus Addons for Elementor

Виявлено уразливість Stored XSS у плагіні The Plus Addons for Elementor через параметр res_width_value. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
23.35%
Активно використовується
немає в KEV
Продукт
the plus addons for elementor

Що відомо

У плагіні The Plus Addons for Elementor виявлено уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'res_width_value' у віджеті tp_page_scroll. Уразливість присутня у всіх версіях до 5.6.2 включно через недостатню санітизацію введених даних.

Бізнес-вплив

Ця уразливість дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти на сторінках сайту, які виконуватимуться при їх перегляді іншими користувачами. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на безпеку вебресурсу та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих компонентів. Також варто впровадити додаткові механізми фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки