Уразливість Stored XSS у плагіні Jeg Elementor Kit для WordPress
Stored XSS у плагіні Jeg Elementor Kit WordPress дозволяє впроваджувати шкідливі скрипти через Video Button і Countdown Widgets.
- CVSS
- 6.4 MEDIUM
- EPSS
- 32.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Jeg Elementor Kit для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) у віджетах Video Button та Countdown у версіях до 2.6.12 включно через недостатню санітизацію введених даних. Авторизовані користувачі з рівнем доступу не нижче contributor можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Jeg Elementor Kit та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем contributor і вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення вразливих віджетів для зниження ризику.