Вразливість Stored XSS у плагіні Happy Addons для Elementor у WordPress
Вразливість Stored XSS у плагіні Happy Addons для Elementor дозволяє користувачам з Contributor-доступом впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Happy Addons для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'ha_page_custom_js' у версіях до 3.20.3 включно. Атакуючі з рівнем доступу Contributor і вище можуть вставляти довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє користувачам з обмеженими правами обходити обмеження ролей і впроваджувати шкідливий код, що може призвести до компрометації даних користувачів, викрадення сесій або подальших атак на сайт. Власники інфраструктури повинні враховувати ризики для безпеки веб-ресурсів, особливо якщо плагін використовується у середовищах з кількома користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати можливість впровадження довільного коду. Загалом, варто переглянути політики безпеки та пріоритезувати виправлення цієї вразливості.