Уразливість Stored XSS у плагіні Jeg Elementor Kit для WordPress

Jeg Elementor Kit до версії 2.6.7 має Stored XSS через SVG-завантаження. Оновіть плагін для захисту сайту WordPress.
CVE-2024-6804CVSS 6.4Web

Уразливість Stored XSS у плагіні Jeg Elementor Kit для WordPress

Jeg Elementor Kit до версії 2.6.7 має Stored XSS через SVG-завантаження. Оновіть плагін для захисту сайту WordPress.

CVSS
6.4 MEDIUM
EPSS
28.88%
Активно використовується
немає в KEV
Продукт
jeg elementor kit

Що відомо

Плагін Jeg Elementor Kit для WordPress версій до 2.6.7 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти довільні скрипти, які виконуватимуться при перегляді SVG-файлу.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або подальшого поширення атак у межах сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Jeg Elementor Kit і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть завантажувати SVG-файли, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки