CVE-2024-3276: podatność Stored XSS w wtyczce foobox dla WordPress

Podatność Stored XSS w wtyczce foobox WordPress przed 2.7.28 pozwala administratorom na ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
CVE-2024-3276CVSS 4.8CMS

CVE-2024-3276: podatność Stored XSS w wtyczce foobox dla WordPress

Podatność Stored XSS w wtyczce foobox WordPress przed 2.7.28 pozwala administratorom na ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.

CVSS
4.8 MEDIUM
EPSS
26%
Aktywnie wykorzystywana
brak w KEV
Produkt
foobox

Co wiadomo

Wtyczka Lightbox & Modal Popup (foobox) dla WordPress w wersjach przed 2.7.28 nie sanitizuje i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w środowiskach multisite.

Wpływ biznesowy

Podatność ta może umożliwić administratorom wprowadzenie złośliwego kodu JavaScript, który będzie wykonywany w przeglądarkach innych użytkowników, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych ataków na użytkowników i infrastrukturę. W środowiskach multisite, gdzie uprawnienia są restrykcyjne, luka ta nadal stanowi ryzyko, dlatego ważne jest szybkie zweryfikowanie i zabezpieczenie systemu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki foobox do wersji 2.7.28 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd konfiguracji uprawnień i rozważyć dodatkowe zabezpieczenia aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS