Уразливість Royal Elementor Addons: збережений XSS у віджеті Form Builder

Виявлено уразливість збереженого XSS у плагіні Royal Elementor Addons для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-9682CVSS 6.4CMS

Уразливість Royal Elementor Addons: збережений XSS у віджеті Form Builder

Виявлено уразливість збереженого XSS у плагіні Royal Elementor Addons для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
33.18%
Активно використовується
немає в KEV
Продукт
royal elementor addons

Що відомо

Плагін Royal Elementor Addons для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті Form Builder через недостатню санітизацію введених даних. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані, змінити вміст сторінок або вплинути на користувачів сайту. Власники сайтів на WordPress з цим плагіном ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons і встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки атак та розгляньте тимчасове відключення віджету Form Builder. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки