CVE-2024-4479: Luka XSS w wtyczce Jeg Elementor Kit dla WordPress
Luka XSS w wtyczce Jeg Elementor Kit do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 32.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jeg elementor kit
Co wiadomo
Wtyczka Jeg Elementor Kit dla WordPress do wersji 2.6.5 zawiera lukę typu Stored Cross-Site Scripting (XSS) w widgetach JKit - Tabs i JKit - Accordion, wynikającą z niewystarczającej sanitacji danych wejściowych. Atakujący z uprawnieniami co najmniej Contributor mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom z poziomem Contributor lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do przejęcia sesji, deface'u strony lub innych ataków na użytkowników i administratorów. Wpływa to na bezpieczeństwo witryny oraz może narazić firmę na utratę danych i reputacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Jeg Elementor Kit i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnych widgetów. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.