Уразливість Stored XSS у плагіні Jeg Elementor Kit для WordPress

Stored XSS у плагіні Jeg Elementor Kit WordPress дозволяє впроваджувати шкідливі скрипти через Video Button і Countdown Widgets.
CVE-2025-2944CVSS 6.4CMS

Уразливість Stored XSS у плагіні Jeg Elementor Kit для WordPress

Stored XSS у плагіні Jeg Elementor Kit WordPress дозволяє впроваджувати шкідливі скрипти через Video Button і Countdown Widgets.

CVSS
6.4 MEDIUM
EPSS
32.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Jeg Elementor Kit для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) у віджетах Video Button та Countdown у версіях до 2.6.12 включно через недостатню санітизацію введених даних. Авторизовані користувачі з рівнем доступу не нижче contributor можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Jeg Elementor Kit та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем contributor і вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення вразливих віджетів для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки