CVE-2024-3276: podatność Stored XSS w wtyczce foobox dla WordPress
Podatność Stored XSS w wtyczce foobox WordPress przed 2.7.28 pozwala administratorom na ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- foobox
Co wiadomo
Wtyczka Lightbox & Modal Popup (foobox) dla WordPress w wersjach przed 2.7.28 nie sanitizuje i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w środowiskach multisite.
Wpływ biznesowy
Podatność ta może umożliwić administratorom wprowadzenie złośliwego kodu JavaScript, który będzie wykonywany w przeglądarkach innych użytkowników, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych ataków na użytkowników i infrastrukturę. W środowiskach multisite, gdzie uprawnienia są restrykcyjne, luka ta nadal stanowi ryzyko, dlatego ważne jest szybkie zweryfikowanie i zabezpieczenie systemu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki foobox do wersji 2.7.28 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd konfiguracji uprawnień i rozważyć dodatkowe zabezpieczenia aplikacji.