CVE-2024-9868: Уразливість Stored XSS в плагіні Element Pack для WordPress

Уразливість Stored XSS в плагіні Element Pack (до версії 5.10.1) дозволяє впроваджувати шкідливі скрипти через параметр 'url' віджета Age Gate.
CVE-2024-9868CVSS 5.4Web

CVE-2024-9868: Уразливість Stored XSS в плагіні Element Pack для WordPress

Уразливість Stored XSS в плагіні Element Pack (до версії 5.10.1) дозволяє впроваджувати шкідливі скрипти через параметр 'url' віджета Age Gate.

CVSS
5.4 MEDIUM
EPSS
17.21%
Активно використовується
немає в KEV
Продукт
element pack

Що відомо

Плагін Element Pack Elementor Addons для WordPress містить уразливість Stored Cross-Site Scripting через параметр 'url' віджета Age Gate у версіях до 5.10.1 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливий код на сайті, що може призвести до викрадення сесій, зміни контенту або фішингових атак. Це підвищує ризики компрометації вебресурсу та довіри користувачів, що негативно впливає на безпеку та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Element Pack від розробника bdthemes і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Contributor і вище, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки