Уразливість Stored XSS у плагіні Jeg Elementor Kit для WordPress
Jeg Elementor Kit для WordPress має уразливість Stored XSS до версії 2.6.4, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.43%
- Активно використовується
- немає в KEV
- Продукт
- jeg elementor kit
Що відомо
Плагін Jeg Elementor Kit для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів віджету зворотного відліку у версіях до 2.6.4 включно. Атакуючі з правами контриб'ютора або вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора або вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів. Власники сайтів і адміністратори повинні розглядати цю загрозу як середнього рівня, особливо якщо плагін активно використовується.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Jeg Elementor Kit і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних у віджетах зворотного відліку, переглянути журнали на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.