Вразливість Stored XSS у Jeg Kit для Elementor до версії 3.1.0

Вразливість Stored XSS у плагіні Jeg Kit для Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін для захисту сайту.
CVE-2026-6916CVSS 6.4Web

Вразливість Stored XSS у Jeg Kit для Elementor до версії 3.1.0

Вразливість Stored XSS у плагіні Jeg Kit для Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
28.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Jeg Kit для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'sg_content_number_prefix' у версіях до 3.1.0 включно. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик крадіжки сесій, фішингу або інших атак. Для власників сайтів на WordPress із встановленим Jeg Kit це означає потенційне порушення безпеки та довіри користувачів. ІТ-операторам слід оцінити ризики та пріоритетність оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Jeg Kit і встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого параметра.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки