CVE-2024-3819: podatność Stored XSS w wtyczce Jeg Elementor Kit dla WordPress
Wtyczka Jeg Elementor Kit do WordPress ma podatność Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jeg elementor kit
Co wiadomo
Wtyczka Jeg Elementor Kit dla WordPress do wersji 2.6.4 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) w widżecie JKit - Banner. Problem wynika z niewystarczającej sanitacji i escapingu danych wprowadzanych przez użytkownika, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z poziomem współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do przejęcia sesji, deface'u strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Atak może wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Jeg Elementor Kit u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziomu współtwórcy i wyżej. Dodatkowo warto przejrzeć logi pod kątem podejrzanych działań oraz monitorować strony pod kątem nieautoryzowanych zmian.