Уразливість Stored XSS у плагіні ElementsReady для Elementor (CVE-2024-9444)
Уразливість Stored XSS у плагіні ElementsReady для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Оновіть плагін для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.32%
- Активно використовується
- немає в KEV
- Продукт
- elementsready
Що відомо
Плагін ElementsReady для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 6.4.3 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при доступі до SVG-файлу.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або інших атак через браузер. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ElementsReady від розробника та встановити їх. Якщо оновлення недоступні, обмежте завантаження SVG-файлів або права користувачів, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості у вашій системі безпеки.