Вразливість Stored XSS у Jeg Kit для Elementor до версії 3.1.0
Вразливість Stored XSS у плагіні Jeg Kit для Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Jeg Kit для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'sg_content_number_prefix' у версіях до 3.1.0 включно. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик крадіжки сесій, фішингу або інших атак. Для власників сайтів на WordPress із встановленим Jeg Kit це означає потенційне порушення безпеки та довіри користувачів. ІТ-операторам слід оцінити ризики та пріоритетність оновлення плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Jeg Kit і встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого параметра.