Уразливість Stored XSS у плагіні Jeg Elementor Kit для WordPress

Виявлено Stored XSS у плагіні Jeg Elementor Kit для WordPress, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-4479CVSS 6.4Web

Уразливість Stored XSS у плагіні Jeg Elementor Kit для WordPress

Виявлено Stored XSS у плагіні Jeg Elementor Kit для WordPress, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
32.71%
Активно використовується
немає в KEV
Продукт
jeg elementor kit

Що відомо

Плагін Jeg Elementor Kit для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах sg_general_toggle_tab_enable і sg_accordion_style у віджетах JKit - Tabs та JKit - Accordion. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайтах, що може призвести до крадіжки сесій, викрадення даних або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Jeg Elementor Kit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати вплив шляхом обмеження функціоналу віджетів, що використовують уразливі атрибути.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки