Уразливість Stored XSS у плагіні Happy Addons для Elementor

Stored XSS у плагіні Happy Addons для Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2024-6627CVSS 6.4Web

Уразливість Stored XSS у плагіні Happy Addons для Elementor

Stored XSS у плагіні Happy Addons для Elementor дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
25.35%
Активно використовується
немає в KEV
Продукт
happy addons for elementor

Що відомо

Плагін Happy Addons для Elementor у WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через віджет PDF View у версіях до 3.11.2 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливих скриптів на сайтах, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів і ІТ-оператори повинні враховувати ризики для безпеки веб-інфраструктури та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Happy Addons для Elementor до останньої версії, випущеної виробником. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи захисту веб-додатків. Важливо регулярно моніторити оновлення безпеки від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки