Уразливість Stored XSS у плагіні ElementsKit Pro для WordPress

Виявлено Stored XSS у плагіні ElementsKit Pro для WordPress до версії 3.6.5. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-7064CVSS 6.4CMS

Уразливість Stored XSS у плагіні ElementsKit Pro для WordPress

Виявлено Stored XSS у плагіні ElementsKit Pro для WordPress до версії 3.6.5. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
17.96%
Активно використовується
немає в KEV
Продукт
elementskit

Що відомо

Плагін ElementsKit Pro для WordPress версій до 3.6.5 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вхідних даних. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при відкритті зараженої сторінки.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з обмеженими правами впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення облікових даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ElementsKit Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки