Уразливість Stored XSS у плагіні ElementInvader Addons для Elementor

Виявлено Stored XSS у плагіні ElementInvader Addons для Elementor WordPress. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2024-9888CVSS 5.4Web

Уразливість Stored XSS у плагіні ElementInvader Addons для Elementor

Виявлено Stored XSS у плагіні ElementInvader Addons для Elementor WordPress. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
5.4 MEDIUM
EPSS
18.02%
Активно використовується
немає в KEV
Продукт
elementinvader addons for elementor

Що відомо

Плагін ElementInvader Addons для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL перенаправлення у віджеті контактної форми. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів повинні врахувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ElementInvader Addons для Elementor та встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче контриб'ютора, ретельно перевіряйте введені дані у віджетах, а також моніторте журнали безпеки на ознаки експлуатації. Зменшення впливу уразливості включає обмеження прав і регулярний аудит безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки