Уразливість Stored XSS у плагіні Jeg Elementor Kit для WordPress
Виявлено Stored XSS у плагіні Jeg Elementor Kit для WordPress, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 32.71%
- Активно використовується
- немає в KEV
- Продукт
- jeg elementor kit
Що відомо
Плагін Jeg Elementor Kit для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах sg_general_toggle_tab_enable і sg_accordion_style у віджетах JKit - Tabs та JKit - Accordion. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайтах, що може призвести до крадіжки сесій, викрадення даних або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Jeg Elementor Kit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати вплив шляхом обмеження функціоналу віджетів, що використовують уразливі атрибути.