CVE-2026-13710: Уразливість збереженого XSS у Jeg Kit для Elementor
Уразливість Stored XSS у плагіні Jeg Kit для Elementor (до версії 3.2.6) дозволяє впроваджувати шкідливі скрипти через Image Box widget.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Jeg Kit для Elementor версії до 3.2.6 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'sg_body_description' віджета Image Box. Уразливість виникає через недостатню санітизацію вводу та неправильне екранування в методі render_body() класу Image_Box_View.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти на сторінках сайту, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Jeg Kit для Elementor і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення уразливого віджета. Загалом, слід дотримуватися найкращих практик безпеки веб-додатків та регулярно перевіряти плагіни на наявність оновлень.