プラットフォーム
wordpress
コンポーネント
royal-elementor-addons
修正版
1.7.1057
1.7.1057
Royal Addons for Elementorプラグインにおいて、Instagram Feedウィジェットの'instagramfollowtext'設定における不適切なサニタイズにより、Stored Cross-Site Scripting (XSS) 脆弱性が存在します。この脆弱性を悪用されると、Contributor権限以上の認証された攻撃者が悪意のあるスクリプトを注入し、ページを閲覧するユーザーに実行させることができます。影響を受けるバージョンは0.0.0から1.7.1056までですが、1.7.1057でこの問題は修正されています。
Royal Addons for Elementor プラグインは、WordPress で Instagram Feed ウィジェットの 'instagramfollowtext' 設定を介して、Stored Cross-Site Scripting (XSS) の脆弱性を抱えています。この欠陥により、認証された攻撃者が、Contributor レベル以上のアクセス権を持つ場合、ページに任意の Web スクリプトを挿入できます。他のユーザーがこれらの挿入されたページにアクセスすると、スクリプトが実行され、Cookie の窃盗、不要なリダイレクト、さらにはページのコンテンツの変更につながる可能性があります。この脆弱性の深刻度は、CVSS スケールで 6.4 と評価されており、中程度のリスクを示しています。このリスクを軽減し、WordPress サイトを保護するために、プラグインを更新することが不可欠です。
Royal Addons for Elementor を使用している WordPress サイトの Contributor 以上にアクセス権を持つ攻撃者は、この脆弱性を悪用できます。攻撃者は、Instagram Feed ウィジェットの 'instagramfollowtext' 設定に悪意のある JavaScript コードを挿入する可能性があります。このコードはデータベースに保存され、ウィジェットを含むページをユーザーが訪問するたびに実行されます。ユーザー入力の適切な検証がないことが、この挿入を可能にします。成功した悪用には、WordPress 管理パネルへの認証されたアクセスが必要です。
エクスプロイト状況
EPSS
0.04% (11% パーセンタイル)
CISA SSVC
CVSS ベクトル
推奨される解決策は、Royal Addons for Elementor プラグインを直ちにバージョン 1.7.1057 以降に更新することです。このバージョンには、XSS 脆弱性に対する修正が含まれています。さらに、Instagram Feed ウィジェットを使用しているすべてのページを確認し、以前に挿入された可能性のある疑わしいコードをすべて削除してください。強力なパスワードポリシーを施行し、管理者権限を持つすべてのユーザーアカウントに対して二要素認証 (2FA) を有効にすることで、将来の攻撃をさらに防止できます。ウェブサイトのログを定期的に監視して、異常なアクティビティがないか確認することは、積極的なセキュリティ対策です。
バージョン1.7.1057、またはそれ以降のパッチバージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
XSS (Cross-Site Scripting) は、攻撃者が他のユーザーが閲覧する Web サイトに悪意のあるスクリプトを挿入できるセキュリティ脆弱性の種類です。これらのスクリプトは、機密情報を盗んだり、ユーザーの代わりにアクションを実行したりする可能性があります。
WordPress では、'Contributor' ロールのユーザーは、コンテンツを公開および編集するための制限された権限を持っていますが、プラグインまたはテーマをインストールしたり、サイトの設定にアクセスしたりすることはできません。
WordPress 管理ダッシュボードで「更新」に移動して、プラグイン、テーマ、または WordPress コアの更新が利用可能かどうかを確認します。
サイトが侵害された疑いがある場合は、すべてのユーザーアカウントのパスワードをすぐに変更し、サイトをマルウェアスキャンし、クリーンなバックアップから復元することを検討してください。
Web サイトの XSS 脆弱性を検出するのに役立つ、無料および有料の脆弱性スキャンツールがいくつかあります。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。