Вразливість Stored XSS у плагіні JetWidgets For Elementor для WordPress
Вразливість Stored XSS у плагіні JetWidgets For Elementor для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JetWidgets For Elementor для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у віджетах Image Comparison та Subscribe через недостатню санітаризацію та екранування введених користувачем даних. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це створює ризики компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна JetWidgets For Elementor та встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих віджетів. Пріоритезуйте виправлення цієї вразливості у планах безпеки.