Уразливість XSS у плагіні Jeg Kit для Elementor WordPress до версії 2.7.0

CVE-2025-9978: XSS у плагіні Jeg Kit для Elementor WordPress через необроблені SVG-файли, оновіть до версії 2.7.0 для захисту сайту.
CVE-2025-9978CVSS 6.8Web

Уразливість XSS у плагіні Jeg Kit для Elementor WordPress до версії 2.7.0

CVE-2025-9978: XSS у плагіні Jeg Kit для Elementor WordPress через необроблені SVG-файли, оновіть до версії 2.7.0 для захисту сайту.

CVSS
6.8 MEDIUM
EPSS
20.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Jeg Kit для Elementor WordPress версій до 2.7.0 не очищує вміст SVG-файлів, завантажених через xmlrpc.php, що призводить до вразливості типу міжсайтового скриптингу (XSS). Це може дозволити зловмисникам виконувати шкідливий код у браузері користувача.

Бізнес-вплив

Вразливість XSS може бути використана для викрадення сесій користувачів, зміни вмісту веб-сторінок або перенаправлення на шкідливі сайти, що негативно впливає на безпеку веб-ресурсу та довіру користувачів. Власники сайтів на базі WordPress із цим плагіном повинні врахувати потенційний ризик компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Jeg Kit для Elementor до версії 2.7.0 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити або контролювати завантаження SVG-файлів через xmlrpc.php, переглянути журнали доступу на предмет підозрілої активності та знизити експозицію сервісу. Важливо також регулярно перевіряти наявність оновлень безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки