Уразливість Stored XSS у плагіні Essential Addons for Elementor

Виявлено Stored XSS у плагіні Essential Addons for Elementor до версії 6.0.3. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2024-8742CVSS 6.4Web

Уразливість Stored XSS у плагіні Essential Addons for Elementor

Виявлено Stored XSS у плагіні Essential Addons for Elementor до версії 6.0.3. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
28.04%
Активно використовується
немає в KEV
Продукт
essential addons for elementor

Що відомо

Плагін Essential Addons for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті Filterable Gallery через недостатню санітаризацію введених даних. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту. Це створює ризики компрометації користувачів та зниження довіри до вебресурсу. Власникам сайтів слід оцінити рівень доступу користувачів і вжити заходів для мінімізації потенційних наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Essential Addons for Elementor та встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали активності на предмет підозрілих дій і зменшіть експозицію вразливих віджетів. Впровадьте додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки