Уразливість Stored XSS у плагіні JetWidgets For Elementor для WordPress
Виявлено Stored XSS у плагіні JetWidgets For Elementor для WordPress (до версії 1.0.21). Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 4.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JetWidgets For Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 1.0.21 включно. Уразливість виникає через недостатню обробку виводу та відсутність серверної валідації параметра animation_effect віджета Animated Box.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з рівнем доступу автора і вище впроваджувати довільні веб-скрипти, які виконуватимуться при перегляді сторінок іншими користувачами. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на безпеку сайту та довіру користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна JetWidgets For Elementor та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня автора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.