CVE-2024-3161: Luka XSS w wtyczce Jeg Elementor Kit dla WordPress
Wtyczka Jeg Elementor Kit do WordPress ma lukę XSS w widgetcie odliczania. Sprawdź, jak zabezpieczyć swoją stronę przed atakiem.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jeg elementor kit
Co wiadomo
Wtyczka Jeg Elementor Kit do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez atrybuty widgetu odliczania w wersjach do 2.6.4 włącznie. Luka wynika z niewystarczającej sanitizacji danych wejściowych i braków w zabezpieczeniu wyjścia, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej współtwórcy.
Wpływ biznesowy
Atakujący z dostępem współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się u odwiedzających strony, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Jeg Elementor Kit u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.