Уразливість Stored XSS у JetWidgets для Elementor
Виявлено Stored XSS у JetWidgets для Elementor до версії 1.0.15. Рекомендується оновлення плагіна та обмеження прав користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.72%
- Активно використовується
- немає в KEV
- Продукт
- jetwidgets for elementor
Що відомо
Плагін JetWidgets для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Animated Box у версіях до 1.0.15 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого коду. Власники сайтів на WordPress з цим плагіном повинні враховувати ризики для безпеки та довіри користувачів, особливо якщо надають доступ контриб’юторам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна JetWidgets від виробника Crocoblock і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати можливість впровадження скриптів шляхом додаткових заходів фільтрації та санітизації введених даних.