Уразливість Stored XSS у плагіні JetWidgets For Elementor для WordPress

Виявлено Stored XSS у плагіні JetWidgets For Elementor для WordPress (до версії 1.0.21). Рекомендується оновлення та обмеження доступу.
CVE-2026-11380CVSS 6.4CMS

Уразливість Stored XSS у плагіні JetWidgets For Elementor для WordPress

Виявлено Stored XSS у плагіні JetWidgets For Elementor для WordPress (до версії 1.0.21). Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
4.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JetWidgets For Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 1.0.21 включно. Уразливість виникає через недостатню обробку виводу та відсутність серверної валідації параметра animation_effect віджета Animated Box.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з рівнем доступу автора і вище впроваджувати довільні веб-скрипти, які виконуватимуться при перегляді сторінок іншими користувачами. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на безпеку сайту та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна JetWidgets For Elementor та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня автора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки