Уразливість Stored XSS у JetWidgets для Elementor

Виявлено Stored XSS у JetWidgets для Elementor до версії 1.0.15. Рекомендується оновлення плагіна та обмеження прав користувачів для безпеки сайту.
CVE-2024-2138CVSS 6.4CMS

Уразливість Stored XSS у JetWidgets для Elementor

Виявлено Stored XSS у JetWidgets для Elementor до версії 1.0.15. Рекомендується оновлення плагіна та обмеження прав користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
34.72%
Активно використовується
немає в KEV
Продукт
jetwidgets for elementor

Що відомо

Плагін JetWidgets для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Animated Box у версіях до 1.0.15 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого коду. Власники сайтів на WordPress з цим плагіном повинні враховувати ризики для безпеки та довіри користувачів, особливо якщо надають доступ контриб’юторам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна JetWidgets від виробника Crocoblock і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати можливість впровадження скриптів шляхом додаткових заходів фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки