Уразливість Stored XSS у JetWidgets for Elementor (CVE-2024-2507)

Виявлено Stored XSS у JetWidgets for Elementor (до версії 1.0.16). Рекомендується оновлення плагіна та обмеження прав користувачів для безпеки сайту.
CVE-2024-2507CVSS 6.4CMS

Уразливість Stored XSS у JetWidgets for Elementor (CVE-2024-2507)

Виявлено Stored XSS у JetWidgets for Elementor (до версії 1.0.16). Рекомендується оновлення плагіна та обмеження прав користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
26.47%
Активно використовується
немає в KEV
Продукт
jetwidgets for elementor

Що відомо

Плагін JetWidgets for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через URL кнопки віджета у версіях до 1.0.16 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів на WordPress з цим плагіном повинні розглянути ризики для безпеки та довіри користувачів, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна JetWidgets for Elementor від розробника Crocoblock і застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки