Wielokrotne wtyczki WordPress podatne na Stored XSS przez bibliotekę FancyBox
Wtyczki WordPress z biblioteką FancyBox (1.3.4-3.5.7) podatne na Stored XSS. Zaktualizuj wtyczki i ogranicz uprawnienia użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wiele wtyczek WordPress korzystających z biblioteki FancyBox (wersje 1.3.4 do 3.5.7) jest podatnych na ataki Stored Cross-Site Scripting z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z serwisu WordPress.
Rekomendowane działania administratora
Administratorzy powinni zidentyfikować i zaktualizować wszystkie wtyczki WordPress korzystające z podatnych wersji biblioteki FancyBox. Zaleca się przegląd uprawnień użytkowników, ograniczenie dostępu do minimum niezbędnego oraz monitorowanie logów pod kątem podejrzanych działań. W przypadku braku dostępnych aktualizacji należy rozważyć tymczasowe wyłączenie podatnych wtyczek lub zastosowanie dodatkowych mechanizmów ochronnych.