Уразливість Stored XSS у плагіні Jeg Elementor Kit для WordPress
Jeg Elementor Kit до версії 2.6.7 має Stored XSS через SVG-завантаження. Оновіть плагін для захисту сайту WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.88%
- Активно використовується
- немає в KEV
- Продукт
- jeg elementor kit
Що відомо
Плагін Jeg Elementor Kit для WordPress версій до 2.6.7 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти довільні скрипти, які виконуватимуться при перегляді SVG-файлу.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або подальшого поширення атак у межах сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Jeg Elementor Kit і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть завантажувати SVG-файли, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.