Уразливість Stored XSS у плагіні ElementsReady для Elementor (CVE-2024-9444)

Уразливість Stored XSS у плагіні ElementsReady для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Оновіть плагін для захисту.
CVE-2024-9444CVSS 6.4Web

Уразливість Stored XSS у плагіні ElementsReady для Elementor (CVE-2024-9444)

Уразливість Stored XSS у плагіні ElementsReady для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Оновіть плагін для захисту.

CVSS
6.4 MEDIUM
EPSS
23.32%
Активно використовується
немає в KEV
Продукт
elementsready

Що відомо

Плагін ElementsReady для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 6.4.3 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при доступі до SVG-файлу.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або інших атак через браузер. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ElementsReady від розробника та встановити їх. Якщо оновлення недоступні, обмежте завантаження SVG-файлів або права користувачів, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості у вашій системі безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки