Уразливість Stored XSS у плагіні Jeg Elementor Kit для WordPress

Jeg Elementor Kit для WordPress має уразливість Stored XSS до версії 2.6.4, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора.
CVE-2024-3161CVSS 6.4CMS

Уразливість Stored XSS у плагіні Jeg Elementor Kit для WordPress

Jeg Elementor Kit для WordPress має уразливість Stored XSS до версії 2.6.4, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора.

CVSS
6.4 MEDIUM
EPSS
35.43%
Активно використовується
немає в KEV
Продукт
jeg elementor kit

Що відомо

Плагін Jeg Elementor Kit для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів віджету зворотного відліку у версіях до 2.6.4 включно. Атакуючі з правами контриб'ютора або вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора або вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів. Власники сайтів і адміністратори повинні розглядати цю загрозу як середнього рівня, особливо якщо плагін активно використовується.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Jeg Elementor Kit і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних у віджетах зворотного відліку, переглянути журнали на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки