Уразливість XSS у плагіні Jeg Kit для Elementor WordPress до версії 2.7.0
CVE-2025-9978: XSS у плагіні Jeg Kit для Elementor WordPress через необроблені SVG-файли, оновіть до версії 2.7.0 для захисту сайту.
- CVSS
- 6.8 MEDIUM
- EPSS
- 20.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Jeg Kit для Elementor WordPress версій до 2.7.0 не очищує вміст SVG-файлів, завантажених через xmlrpc.php, що призводить до вразливості типу міжсайтового скриптингу (XSS). Це може дозволити зловмисникам виконувати шкідливий код у браузері користувача.
Бізнес-вплив
Вразливість XSS може бути використана для викрадення сесій користувачів, зміни вмісту веб-сторінок або перенаправлення на шкідливі сайти, що негативно впливає на безпеку веб-ресурсу та довіру користувачів. Власники сайтів на базі WordPress із цим плагіном повинні врахувати потенційний ризик компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Jeg Kit для Elementor до версії 2.7.0 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити або контролювати завантаження SVG-файлів через xmlrpc.php, переглянути журнали доступу на предмет підозрілої активності та знизити експозицію сервісу. Важливо також регулярно перевіряти наявність оновлень безпеки від розробника плагіна.