CVE-2024-6804: Luka XSS w wtyczce Jeg Elementor Kit dla WordPress

Podatność XSS w wtyczce Jeg Elementor Kit do WordPressa pozwala na wstrzyknięcie złośliwych skryptów przez pliki SVG. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6804CVSS 6.4Web

CVE-2024-6804: Luka XSS w wtyczce Jeg Elementor Kit dla WordPress

Podatność XSS w wtyczce Jeg Elementor Kit do WordPressa pozwala na wstrzyknięcie złośliwych skryptów przez pliki SVG. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
28.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
jeg elementor kit

Co wiadomo

Wtyczka Jeg Elementor Kit do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG w wersjach do 2.6.7 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala atakującym z uprawnieniami autora na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z poziomem dostępu autora lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania plików SVG przez użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie to wymaga uwagi administratorów stron korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Jeg Elementor Kit i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych aktywności związanych z przesyłaniem plików SVG. Warto również rozważyć tymczasowe wyłączenie możliwości przesyłania plików SVG, aby zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS