Wielokrotne wtyczki WordPress podatne na Stored XSS przez bibliotekę FancyBox

Wtyczki WordPress z biblioteką FancyBox (1.3.4-3.5.7) podatne na Stored XSS. Zaktualizuj wtyczki i ogranicz uprawnienia użytkowników.
CVE-2024-5020CVSS 6.4CMS

Wielokrotne wtyczki WordPress podatne na Stored XSS przez bibliotekę FancyBox

Wtyczki WordPress z biblioteką FancyBox (1.3.4-3.5.7) podatne na Stored XSS. Zaktualizuj wtyczki i ogranicz uprawnienia użytkowników.

CVSS
6.4 MEDIUM
EPSS
34.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wiele wtyczek WordPress korzystających z biblioteki FancyBox (wersje 1.3.4 do 3.5.7) jest podatnych na ataki Stored Cross-Site Scripting z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z serwisu WordPress.

Rekomendowane działania administratora

Administratorzy powinni zidentyfikować i zaktualizować wszystkie wtyczki WordPress korzystające z podatnych wersji biblioteki FancyBox. Zaleca się przegląd uprawnień użytkowników, ograniczenie dostępu do minimum niezbędnego oraz monitorowanie logów pod kątem podejrzanych działań. W przypadku braku dostępnych aktualizacji należy rozważyć tymczasowe wyłączenie podatnych wtyczek lub zastosowanie dodatkowych mechanizmów ochronnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS