CVE-2024-3819: podatność Stored XSS w wtyczce Jeg Elementor Kit dla WordPress

Wtyczka Jeg Elementor Kit do WordPress ma podatność Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy i wyższymi.
CVE-2024-3819CVSS 6.4Web

CVE-2024-3819: podatność Stored XSS w wtyczce Jeg Elementor Kit dla WordPress

Wtyczka Jeg Elementor Kit do WordPress ma podatność Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy i wyższymi.

CVSS
6.4 MEDIUM
EPSS
41.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
jeg elementor kit

Co wiadomo

Wtyczka Jeg Elementor Kit dla WordPress do wersji 2.6.4 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) w widżecie JKit - Banner. Problem wynika z niewystarczającej sanitacji i escapingu danych wprowadzanych przez użytkownika, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z poziomem współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do przejęcia sesji, deface'u strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Atak może wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Jeg Elementor Kit u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziomu współtwórcy i wyżej. Dodatkowo warto przejrzeć logi pod kątem podejrzanych działań oraz monitorować strony pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS