CVE-2026-13710: Уразливість збереженого XSS у Jeg Kit для Elementor

Уразливість Stored XSS у плагіні Jeg Kit для Elementor (до версії 3.2.6) дозволяє впроваджувати шкідливі скрипти через Image Box widget.
CVE-2026-13710CVSS 6.4Web

CVE-2026-13710: Уразливість збереженого XSS у Jeg Kit для Elementor

Уразливість Stored XSS у плагіні Jeg Kit для Elementor (до версії 3.2.6) дозволяє впроваджувати шкідливі скрипти через Image Box widget.

CVSS
6.4 MEDIUM
EPSS
10.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Jeg Kit для Elementor версії до 3.2.6 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'sg_body_description' віджета Image Box. Уразливість виникає через недостатню санітизацію вводу та неправильне екранування в методі render_body() класу Image_Box_View.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти на сторінках сайту, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Jeg Kit для Elementor і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення уразливого віджета. Загалом, слід дотримуватися найкращих практик безпеки веб-додатків та регулярно перевіряти плагіни на наявність оновлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки