CVE-2024-9868: Уразливість Stored XSS в плагіні Element Pack для WordPress
Уразливість Stored XSS в плагіні Element Pack (до версії 5.10.1) дозволяє впроваджувати шкідливі скрипти через параметр 'url' віджета Age Gate.
- CVSS
- 5.4 MEDIUM
- EPSS
- 17.21%
- Активно використовується
- немає в KEV
- Продукт
- element pack
Що відомо
Плагін Element Pack Elementor Addons для WordPress містить уразливість Stored Cross-Site Scripting через параметр 'url' віджета Age Gate у версіях до 5.10.1 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливий код на сайті, що може призвести до викрадення сесій, зміни контенту або фішингових атак. Це підвищує ризики компрометації вебресурсу та довіри користувачів, що негативно впливає на безпеку та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Element Pack від розробника bdthemes і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Contributor і вище, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів.