Уразливість у Premium Addons для Elementor дозволяє зберігати XSS-атаки

Плагін Premium Addons для Elementor має уразливість Stored XSS, що дозволяє атакуючим виконувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-8681CVSS 6.4Web

Уразливість у Premium Addons для Elementor дозволяє зберігати XSS-атаки

Плагін Premium Addons для Elementor має уразливість Stored XSS, що дозволяє атакуючим виконувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
31.42%
Активно використовується
немає в KEV
Продукт
premium addons for elementor

Що відомо

Плагін Premium Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Media Grid у версіях до 4.10.52 включно. Атакуючі з правами не нижче рівня контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що загрожує безпеці користувачів і цілісності вебресурсу. Для власників інфраструктури це означає ризик компрометації даних, сесій користувачів та потенційних атак на відвідувачів сайту. Середній рівень CVSS 6.4 вказує на помірний ризик, який потребує уваги.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна від розробника leap13 і застосувати їх якнайшвидше. Якщо оновлення недоступні, рекомендується обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглядати журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення уразливого віджета Media Grid.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки