Уразливість збереженого XSS в Essential Addons for Elementor

Виявлено Stored XSS у плагіні Essential Addons for Elementor для WordPress, що дозволяє впроваджувати шкідливі скрипти через Event Calendar Widget.
CVE-2024-9993CVSS 6.4Web

Уразливість збереженого XSS в Essential Addons for Elementor

Виявлено Stored XSS у плагіні Essential Addons for Elementor для WordPress, що дозволяє впроваджувати шкідливі скрипти через Event Calendar Widget.

CVSS
6.4 MEDIUM
EPSS
7.33%
Активно використовується
немає в KEV
Продукт
essential addons for elementor

Що відомо

Плагін Essential Addons for Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр eael_event_details_text віджета Event Calendar. Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Essential Addons for Elementor ця уразливість може призвести до компрометації користувацьких сесій, викрадення даних або поширення шкідливого коду серед відвідувачів. Особливо ризиковано, якщо на сайті є користувачі з правами контриб’ютора і вище, які можуть зловмисно використати цю вразливість.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника wpdeveloper і встановити їх у разі доступності. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, особливо для ролей контриб’ютора і вище. Перегляньте логи на предмет підозрілої активності та зменшіть експозицію вразливих компонентів до моменту оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки