CVE-2024-6804: Luka XSS w wtyczce Jeg Elementor Kit dla WordPress
Podatność XSS w wtyczce Jeg Elementor Kit do WordPressa pozwala na wstrzyknięcie złośliwych skryptów przez pliki SVG. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jeg elementor kit
Co wiadomo
Wtyczka Jeg Elementor Kit do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG w wersjach do 2.6.7 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala atakującym z uprawnieniami autora na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z poziomem dostępu autora lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania plików SVG przez użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie to wymaga uwagi administratorów stron korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Jeg Elementor Kit i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych aktywności związanych z przesyłaniem plików SVG. Warto również rozważyć tymczasowe wyłączenie możliwości przesyłania plików SVG, aby zmniejszyć ryzyko wykorzystania luki.